Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-5777 — CVE-2025-5777 調査レポート | Kitploit
ツール/GitHubGitHub/sentinel-aidefense/cve-2025-5777
脆弱性分析エクスプロイトウェブセキュリティ脅威インテリジェンス学習と教育インシデントレスポンス
GitHubsentinel-aidefense/cve-2025-5777

CVE-2025-5777

CVE-2025-5777 調査レポート

リポジトリを見る
1ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-5777 — Citrix NetScaler「CitrixBleed 2」メモリ情報漏えい

CVE CVSS CWE CISA KEV Status

Sentinel AI Defense による調査レポート。防御目的の分析のみ — 実働するエクスプロイト や PoC はここでは公開されていません。

初代 CitrixBleed の続編: NetScaler ADC/Gateway の認証エンドポイントにおける境界外読み取りで、 認証されていない攻撃者に対し、サーバーメモリの断片(セッショントークンを 含む)を HTTP レスポンスとしてそのまま返してしまいます。

📄 詳細レポート: https://sentinelaidefense.com/posts/cve-2025-5777-citrixbleed-2.html


概要

CVE-2025-5777(一般に CitrixBleed 2 と呼ばれる)は、Citrix NetScaler ADC および NetScaler Gateway における 境界外読み取りの脆弱性(CWE-125 / CWE-457)です。認証エンドポイントに対する巧妙に細工された HTTP リクエストを処理する際の入力検証の不備に起因します。これにより、認証されていない リモートの攻撃者が、セッショントークン(例: NSC_AAAC クッキー)などの機密データを含む サーバーメモリの断片を漏えいさせることができます。

この脆弱性は、元の CitrixBleed(CVE-2023-4966)の続編です。悪用により、さらなる操作を 必要とせずにセッションハイジャックと MFA バイパスが可能になります。CVSS v3/v4 スコア: 9.3(Critical)。2025年7月10日に CISA KEV カタログへ追加されました。

影響を受けるバージョン

ゲートウェイ(VPN 仮想サーバー、ICA プロキシ、CVPN、RDP プロキシ)または AAA 仮想サーバーとして 構成されている場合に影響を受けます:

  • NetScaler ADC / Gateway 14.1 の 14.1-43.56 より前
  • 13.1 の 13.1-58.32 より前
  • 13.1-FIPS および NDcPP の 13.1-37.235 より前
  • 12.1-FIPS の 12.1-55.328 より前
  • EOL 版の 12.1 および 13.0

修正版は 2025年6月17日 からリリースされています(6月下旬から7月上旬に更新)。

技術的詳細(根本原因)

この欠陥は、認証リクエストハンドラ(特に /p/u/doAuthentication.do エンドポイント)に存在します。不正な形式のパラメータ(例: login が存在するが、 適切な値や等号が付いていない)を含む HTTP POST リクエストを処理する際、バックエンドの C コードがスタックバッファの適切な初期化をスキップします。

その結果、レスポンス(多くの場合 XML の <InitialValue> タグ内)には、以前の操作による 約127バイトの初期化されていないスタックメモリが反映されます。リクエストを繰り返すと、 異なるメモリ断片が得られます。これは、境界チェックとバッファのゼロ化の欠如による、 初期化されていない変数の使用と境界外読み取りが組み合わさった典型的なケースです。

認証や複雑な操作は不要です。漏えいは 認証前 に発生します。

攻撃チェーン

  1. 攻撃者は、不正な形式のパラメータを含む巧妙に細工された HTTP POST を、影響を受ける 認証エンドポイントに送信します。
  2. サーバーは、セッショントークン、資格情報、その他のメモリ内データを含む漏えいした メモリチャンクを返します。
  3. 攻撃者は、有効なセッションクッキー(例: NSC_AAAC)をリプレイして、アクティブな VPN/ゲートウェイセッションをハイジャックします(多くの場合 MFA をバイパスします)。
  4. 内部ネットワークへのさらなるアクセスやラテラルムーブメントが行われます。

実環境での悪用は、2025年6月23日 の時点で確認されています(7月4日の公開 PoC より前)。 標的型スキャンや APT 活動(ゼロデイ使用を含む)は、GreyNoise、Amazon MadPot などによって確認されています。

検出ガイド

  • 不正な形式のパラメータ(値の欠落、異常なヘッダー/ボディ構造)を伴う、 /p/u/doAuthentication.do(または類似の認証エンドポイント)への異常な POST リクエストを監視します。
  • 同じ送信元から、変化するレスポンスコンテンツ(メモリ漏えいの兆候)を返す 繰り返しのリクエストを探します。
  • 抽出された NSC_AAAC クッキーの使用や、Gateway/VPN ポータルでの異常なセッション活動を検出します。
  • ネットワークレベル: <InitialValue> タグ内にバイナリのようなデータを含む想定外の XML レスポンス。
  • NetScaler 上のエンドポイントログで、異常な認証失敗やメモリ関連の異常を確認します。

リクエストパターンを標的とする YARA ルールや Snort/Suricata シグネチャは、 研究出版物から入手できます。

侵害指標(IoC)

  • 値のない login などのパラメータを伴う /p/u/doAuthentication.do への特定の リクエストパターン。
  • 初期の悪用に関連する送信元 IP(最初の波は中国関連インフラから)。
  • NSC_AAAC= で始まる漏えいしたセッションクッキー。
  • 2025年7月4日以降の CitrixBleed 2 ツール/PoC への言及。

完全で最新の IoC リストについては、Citrix のセキュリティ速報と CISA のアラートを参照してください。

緩和策

  • Citrix のアドバイザリに記載されている修正版への即時パッチ適用(有効な回避策は ありません)。
  • 可能な場合は NetScaler Gateway/AAA インターフェースの公開範囲を制限します(例: WAF、 地理的ブロック、VPN フロントエンド)。
  • 認証エンドポイントの厳格なログ記録と監視を有効にします。
  • 侵害された可能性のあるセッションをローテーション/失効させ、短いセッション有効期間を強制します。
  • 不要な機能の無効化(例: Gateway 構成の制限)に関する Citrix の推奨事項に 従います。

悪用の容易さとリモートアクセスインフラへの直接的な影響のため、これを優先度の高いものとして 扱ってください。

参照

  • CVE-2025-5777 に関する Citrix セキュリティ速報
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-5777
  • CISA の既知の悪用された脆弱性カタログ(2025年7月10日追加)

免責事項

このリポジトリは防御および教育目的のみで公開されています。分析、 検出ロジック、緩和ガイダンスが含まれています。機能するエクスプロイトコードは提供されません。この 情報は、テストと防御を許可されたシステムでのみ使用してください。


Sentinel AI Defense が維持管理 · 調査結果は協調的開示の下で責任を持って共有されています。

ツールをダウンロード