
Script para verificar CVE-2023-3519 para backdoors
Este script é um scanner Citrix básico para CVE-2023-3519. Tentamos identificar gateways/ADCs Citrix vulneráveis analisando os cabeçalhos HTTP.
Durante nossa análise dessa vulnerabilidade, nós e nossos amigos da CERT-Verbund notamos que nossos sistemas corrigidos tinham o mesmo timestamp do cabeçalho HTTP Last-Modified.
Observe que proxies reversos e páginas frontais altamente personalizadas podem alterar os resultados. Nesse caso, verificamos se o timestamp é volátil. Se não for e o timestamp for mais recente que 18 de julho de 2023, o servidor provavelmente foi corrigido. Este script não deve ser seu único método para verificar se você não está vulnerável.
Nossos timestamps conhecidos atualmente são:
| Patch | Last-Modified Timestamp |
|---|---|
| 13.1-49.13 | Mon, 10 Jul 2023 17:41:17 GMT |
| 13.1-49.13 | Mon, 10 Jul 2023 18:36:14 GMT |
| 13.0-91.13 | Fri, 07 Jul 2023 15:39:40 GMT |
Clone o repositório:
git clone https://github.com/telekom-security/cve-2023-3519-citrix-scanner
cd cve-2023-3519-citrix-scanner
Crie um arquivo chamado targets.txt, contendo seus alvos linha por linha.
Um exemplo pode ser encontrado em targets.txt.example.
Execute o script.
Florian Roth publicou uma lista de recursos adicionais para esta vulnerabilidade: https://twitter.com/cyb3rops/status/1682297555424628736