
CVE-2025-5777 연구 분석
Sentinel AI Defense의 연구 분석 자료. 방어적 분석 전용 — 작동하는 익스플로잇 또는 PoC는 여기에 게시되지 않습니다.
원래 CitrixBleed의 후속작: NetScaler ADC/Gateway 인증 엔드포인트의 경계를 벗어난 읽기(Out-of-Bounds Read)로 인해 인증되지 않은 공격자에게 세션 토큰을 포함한 서버 메모리 조각이 HTTP 응답에 그대로 노출됩니다.
📄 전체 분석: https://sentinelaidefense.com/posts/cve-2025-5777-citrixbleed-2.html
CVE-2025-5777(일반적으로 CitrixBleed 2로 알려짐)은 Citrix NetScaler ADC 및 NetScaler Gateway에서 발생하는 경계를 벗어난 읽기 취약점(CWE-125 / CWE-457)입니다. 인증 엔드포인트로 전송되는 특수하게 조작된 HTTP 요청을 처리할 때 입력 검증이 충분하지 않아 발생합니다. 이를 통해 인증되지 않은 원격 공격자가 세션 토큰(예: NSC_AAAC 쿠키)과 같은 민감한 데이터를 포함한 서버 메모리 조각을 유출할 수 있습니다.
이 취약점은 원래 CitrixBleed(CVE-2023-4966)의 후속 조치입니다. 악용 시 추가 상호 작용 없이 세션 하이재킹 및 MFA 우회가 가능합니다. CVSS v3/v4 점수: 9.3(치명적). 2025년 7월 10일 CISA KEV 카탈로그에 추가되었습니다.
Gateway(VPN 가상 서버, ICA 프록시, CVPN, RDP 프록시) 또는 AAA 가상 서버로 구성된 경우 취약합니다:
패치된 빌드는 2025년 6월 17일부터 출시되었습니다(6월 말/7월 초에 업데이트 제공).
결함은 인증 요청 핸들러(특히 /p/u/doAuthentication.do 엔드포인트)에 있습니다. 잘못된 형식의 매개변수(예: login이 값이나 등호 없이 존재)가 포함된 HTTP POST 요청을 처리할 때 백엔드 C 코드가 스택 버퍼의 적절한 초기화를 건너뜁니다.
그 결과 응답(종종 XML <InitialValue> 태그)에 이전 작업의 초기화되지 않은 스택 메모리 약 127바이트가 반영됩니다. 반복된 요청은 서로 다른 메모리 조각을 생성합니다. 이는 경계 검사 및 버퍼 제로화 부재로 인한 초기화되지 않은 변수 사용과 경계를 벗어난 읽기가 결합된 전형적인 사례입니다.
인증이나 복잡한 상호 작용은 필요하지 않습니다. 유출은 **인증 전(pre-authentication)**에 발생합니다.
NSC_AAAC)를 재사용하여 활성 VPN/Gateway 세션을 하이재킹하며, 종종 MFA를 우회합니다.악용은 2025년 6월 23일부터 실제 환경에서 관찰되었습니다(7월 4일 공개 PoC 이전). 표적 스캐닝과 APT 활동(제로데이 사용 포함)은 GreyNoise, Amazon MadPot 등에 의해 확인되었습니다.
/p/u/doAuthentication.do(또는 유사한 인증 엔드포인트)로 전송되는 잘못된 형식의 매개변수(값 누락, 비정상적인 헤더/본문 구조)가 포함된 비정상적인 POST 요청을 모니터링합니다.NSC_AAAC 쿠키 사용 또는 Gateway/VPN 포털에서 비정상적인 세션 활동을 탐지합니다.<InitialValue> 태그에 이진 데이터처럼 보이는 콘텐츠가 포함된 예기치 않은 XML 응답.요청 패턴을 대상으로 하는 YARA 규칙 및 Snort/Suricata 시그니처는 연구 게시물에서 확인할 수 있습니다.
login과 같은 매개변수를 사용하여 /p/u/doAuthentication.do로 전송되는 특정 요청 패턴.NSC_AAAC=로 시작하는 유출된 세션 쿠키.전체 업데이트된 IoC 목록은 Citrix 보안 게시판 및 CISA 경보를 참조하십시오.
악용 용이성과 원격 액세스 인프라에 대한 직접적인 영향으로 인해 이 취약점을 우선순위가 높은 것으로 취급하십시오.
이 저장소는 방어 및 교육 목적으로만 게시되었습니다. 분석, 탐지 로직 및 완화 지침이 포함되어 있습니다. 기능적인 익스플로잇 코드는 제공되지 않습니다. 이 정보는 테스트 및 방어 권한이 있는 시스템에서만 사용하십시오.
Sentinel AI Defense가 유지 관리 · 조정된 공개(coordinated disclosure)에 따라 책임감 있게 공유된 결과물.