
Citrix NetScaler ADC/Gateway の CVE-2025-5777(CitrixBleed 2)メモリ情報開示の脆弱性を再現するツールキットです。PoC、影響を受けるバージョンの詳細、セッションハイジャックの手法が含まれています。
CVSS 9.3 — Critical — 実環境での活発な悪用
CitrixBleed 2 は、Citrix NetScaler ADC および NetScaler Gateway におけるメモリ開示の脆弱性です。認証エンドポイントでの入力検証の不備により、メモリの境界外読み取り (CWE-125) が発生し、認証されていない攻撃者がセッション Cookie、暗号鍵素材、その他の秘密情報を含む機密メモリ内容を漏えいさせることが可能になります。
| 項目 | 値 |
|---|---|
| CVE | CVE-2025-5777 |
| CVSS | 9.3 (Critical) |
| CWE | 125 — 境界外読み取り |
| 影響を受ける製品 | NetScaler ADC / Gateway (対象バージョンは下記参照) |
| 悪用状況 | 実環境での悪用を確認済み |
| 発見時期 | 2025 |
| 種別 | メモリ開示 / 情報漏えい |
この脆弱性は認証エンドポイントに存在します:
POST /p/u/doAuthentication.do
空の login パラメータを含むリクエストを送信すると、サーバーの入力検証がバイパスされ、未初期化メモリがレスポンスにコピーされます。漏えいしたデータは、HTTP レスポンス内の <InitialValue> XML 要素に現れます。
攻撃者は、漏えいしたメモリから NSC_AAAC セッション Cookie を抽出することで、メモリ漏えいをセッションハイジャック攻撃に連鎖させることができます。
NSC_AAAC、NSC_TEMP など)Gateway (VPN / ICA / CVPN / RDP Proxy) または AAA 仮想サーバーとして構成されているアプライアンスのみが影響を受けます。アプライアンスモード (L2/L3) は脆弱ではありません。
login パラメータを含む POST リクエストを /p/u/doAuthentication.do に送信します。<InitialValue> 要素の値を抽出します。NSC_AAAC Cookie が見つかった場合は、それを使用して被害者のセッションになりすまします。POST /p/u/doAuthentication.do HTTP/1.1
Host: target.example.com
Content-Type: application/x-www-form-urlencoded
login=&passwd=foo
レスポンスには、漏えいしたメモリ内容を含む <InitialValue> タグが含まれます。修正済みのシステムでは、<InitialValue> は単に空になります。
/p/u/doAuthentication.do への不審なリクエスト) を監視します。| 製品 | 脆弱なバージョン | 修正済みバージョン |
|---|
| NetScaler ADC 14.1 | < 14.1-30.59 | 14.1-30.59+ |
| NetScaler ADC 13.1 | < 13.1-56.27 | 13.1-56.27+ |
| NetScaler ADC 13.0 | < 13.0-92.24 | 13.0-92.24+ |
| NetScaler Gateway 14.1 | < 14.1-30.59 | 14.1-30.59+ |
| NetScaler Gateway 13.1 | < 13.1-56.27 | 13.1-56.27+ |
| NetScaler Gateway 13.0 | < 13.0-92.24 | 13.0-92.24+ |