
日付: 2020-06-07
著者: Andrew Hess
ソフトウェアリンク: https://www.citrix.com/downloads/workspace-app/legacy-workspace-app-for-windows/workspace-app-for-windows-1911.html/
セキュリティ情報: https://support.citrix.com/article/CTX275460
CVE: CVE-2020-13884
2020.02.10 - 脆弱性発見
2020.02.10 - ベンダーへの初回連絡
2020.XX.XX - ベンダーパッチ2006.1 私の報告後にリリースされた1912バージョンには、既にこの脆弱性は存在しません
2020.06.06 - ベンダーが脆弱性を公開しなかったため、CVEを作成
2020.06.10 - ベンダーとの連絡とCVEの修正
Windows仮想アプリおよびデスクトップへのハイパフォーマンスアクセス。デスクトップ、スタートメニュー、WorkspaceアプリUI、またはChrome、Internet Explorer、Firefoxを使用したWebアクセスからどこでもアクセスできます。
Citrix Workspaceアプリは、ドメイン参加済みおよび非参加のPC、タブレット、シンクライアントで使用できます。仮想化されたSkype for Business、基幹業務アプリ、HDX 3D Proエンジニアリングアプリ、マルチメディア、ローカルアプリアクセスの高性能な使用を提供します。
Windows版Citrix Workspace App 1912以前では、%PROGRAMDATA%\Citrixの安全でない権限と、引用符で囲まれていないUninstallStringにより、ローカルユーザーが悪意のあるcitrix.exeをそこにコピーすることで特権を昇格させることができます。
攻撃者がシステム特権を取得する可能性があります。