Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-5777 — CVE-2025-5777 연구 분석 | Kitploit
도구/GitHubGitHub/sentinel-aidefense/cve-2025-5777
Vulnerability AnalysisExploitationWeb SecurityThreat IntelligenceLearning & EducationIncident Response
GitHubsentinel-aidefense/cve-2025-5777

CVE-2025-5777

CVE-2025-5777 연구 분석

저장소 보기
32개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-5777 — Citrix NetScaler "CitrixBleed 2" 메모리 정보 노출

CVE CVSS CWE CISA KEV Status

Sentinel AI Defense의 연구 분석 자료. 방어적 분석 전용 — 작동하는 익스플로잇 또는 PoC는 여기에 게시되지 않습니다.

원래 CitrixBleed의 후속작: NetScaler ADC/Gateway 인증 엔드포인트의 경계를 벗어난 읽기(Out-of-Bounds Read)로 인해 인증되지 않은 공격자에게 세션 토큰을 포함한 서버 메모리 조각이 HTTP 응답에 그대로 노출됩니다.

📄 전체 분석: https://sentinelaidefense.com/posts/cve-2025-5777-citrixbleed-2.html


개요

CVE-2025-5777(일반적으로 CitrixBleed 2로 알려짐)은 Citrix NetScaler ADC 및 NetScaler Gateway에서 발생하는 경계를 벗어난 읽기 취약점(CWE-125 / CWE-457)입니다. 인증 엔드포인트로 전송되는 특수하게 조작된 HTTP 요청을 처리할 때 입력 검증이 충분하지 않아 발생합니다. 이를 통해 인증되지 않은 원격 공격자가 세션 토큰(예: NSC_AAAC 쿠키)과 같은 민감한 데이터를 포함한 서버 메모리 조각을 유출할 수 있습니다.

도구 다운로드

이 취약점은 원래 CitrixBleed(CVE-2023-4966)의 후속 조치입니다. 악용 시 추가 상호 작용 없이 세션 하이재킹 및 MFA 우회가 가능합니다. CVSS v3/v4 점수: 9.3(치명적). 2025년 7월 10일 CISA KEV 카탈로그에 추가되었습니다.

영향을 받는 버전

Gateway(VPN 가상 서버, ICA 프록시, CVPN, RDP 프록시) 또는 AAA 가상 서버로 구성된 경우 취약합니다:

  • 14.1-43.56 이전의 NetScaler ADC / Gateway 14.1
  • 13.1-58.32 이전의 13.1
  • 13.1-37.235 이전의 13.1-FIPS 및 NDcPP
  • 12.1-55.328 이전의 12.1-FIPS
  • 지원 종료(EOL) 버전 12.1 및 13.0

패치된 빌드는 2025년 6월 17일부터 출시되었습니다(6월 말/7월 초에 업데이트 제공).

기술적 분석 (근본 원인)

결함은 인증 요청 핸들러(특히 /p/u/doAuthentication.do 엔드포인트)에 있습니다. 잘못된 형식의 매개변수(예: login이 값이나 등호 없이 존재)가 포함된 HTTP POST 요청을 처리할 때 백엔드 C 코드가 스택 버퍼의 적절한 초기화를 건너뜁니다.

그 결과 응답(종종 XML <InitialValue> 태그)에 이전 작업의 초기화되지 않은 스택 메모리 약 127바이트가 반영됩니다. 반복된 요청은 서로 다른 메모리 조각을 생성합니다. 이는 경계 검사 및 버퍼 제로화 부재로 인한 초기화되지 않은 변수 사용과 경계를 벗어난 읽기가 결합된 전형적인 사례입니다.

인증이나 복잡한 상호 작용은 필요하지 않습니다. 유출은 **인증 전(pre-authentication)**에 발생합니다.

공격 체인

  1. 공격자는 잘못된 형식의 매개변수가 포함된 조작된 HTTP POST를 취약한 인증 엔드포인트로 전송합니다.
  2. 서버는 세션 토큰, 자격 증명 또는 기타 메모리 내 데이터가 포함된 유출된 메모리 청크를 반환합니다.
  3. 공격자는 유효한 세션 쿠키(예: NSC_AAAC)를 재사용하여 활성 VPN/Gateway 세션을 하이재킹하며, 종종 MFA를 우회합니다.
  4. 내부 네트워크에 대한 추가 액세스 또는 측면 이동(lateral movement).

악용은 2025년 6월 23일부터 실제 환경에서 관찰되었습니다(7월 4일 공개 PoC 이전). 표적 스캐닝과 APT 활동(제로데이 사용 포함)은 GreyNoise, Amazon MadPot 등에 의해 확인되었습니다.

탐지 지침

  • /p/u/doAuthentication.do(또는 유사한 인증 엔드포인트)로 전송되는 잘못된 형식의 매개변수(값 누락, 비정상적인 헤더/본문 구조)가 포함된 비정상적인 POST 요청을 모니터링합니다.
  • 동일한 소스에서 다양한 응답 콘텐츠(메모리 누출 시그니처)를 반환하는 반복 요청을 찾습니다.
  • 추출된 NSC_AAAC 쿠키 사용 또는 Gateway/VPN 포털에서 비정상적인 세션 활동을 탐지합니다.
  • 네트워크 수준: <InitialValue> 태그에 이진 데이터처럼 보이는 콘텐츠가 포함된 예기치 않은 XML 응답.
  • NetScaler 엔드포인트 로그에서 비정상적인 인증 실패 또는 메모리 관련 이상 징후를 확인합니다.

요청 패턴을 대상으로 하는 YARA 규칙 및 Snort/Suricata 시그니처는 연구 게시물에서 확인할 수 있습니다.

침해 지표 (IoC)

  • 값이 없는 login과 같은 매개변수를 사용하여 /p/u/doAuthentication.do로 전송되는 특정 요청 패턴.
  • 초기 악용과 관련된 소스 IP(중국 연계 인프라에서 시작된 초기 공격 물결).
  • NSC_AAAC=로 시작하는 유출된 세션 쿠키.
  • 2025년 7월 4일 이후 CitrixBleed 2 도구/PoC 관련 참조.

전체 업데이트된 IoC 목록은 Citrix 보안 게시판 및 CISA 경보를 참조하십시오.

완화 조치

  • Citrix 권고에 나열된 수정 빌드로 즉시 패치(효과적인 해결 방법 없음).
  • 가능한 경우 NetScaler Gateway/AAA 인터페이스의 공개 노출을 제한합니다(예: WAF, 지역 차단 또는 VPN 프런트엔드 사용).
  • 인증 엔드포인트에 대한 엄격한 로깅 및 모니터링을 활성화합니다.
  • 잠재적으로 손상된 세션을 교체/폐기하고 짧은 세션 수명을 적용합니다.
  • 불필요한 기능을 비활성화하기 위한 Citrix 권장 사항을 따릅니다(예: Gateway 구성 제한).

악용 용이성과 원격 액세스 인프라에 대한 직접적인 영향으로 인해 이 취약점을 우선순위가 높은 것으로 취급하십시오.

참고 자료

  • CVE-2025-5777에 대한 Citrix 보안 게시판
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-5777
  • CISA 알려진 악용 취약점 카탈로그(2025-07-10 추가)

고지 사항

이 저장소는 방어 및 교육 목적으로만 게시되었습니다. 분석, 탐지 로직 및 완화 지침이 포함되어 있습니다. 기능적인 익스플로잇 코드는 제공되지 않습니다. 이 정보는 테스트 및 방어 권한이 있는 시스템에서만 사용하십시오.


Sentinel AI Defense가 유지 관리 · 조정된 공개(coordinated disclosure)에 따라 책임감 있게 공유된 결과물.