
Vulnerabilidade de divulgação de memória no Citrix NetScaler ADC e Gateway quando configurado como Gateway (servidor virtual VPN, proxy ICA, CVPN, proxy RDP).
Este repositório contém um scanner avançado de Prova de Conceito (PoC) para a CVE-2025-5777, apelidada de CitrixBleed2, uma vulnerabilidade de divulgação de memória que afeta o Citrix NetScaler ADC e Gateway.
Fiz algumas alterações no PoC original; este script é baseado em pesquisa publicada originalmente pelo WatchTowr Labs, com aprimoramentos para extração de informações mais profunda e análise segura de vazamento de memória.
Aviso: Esta ferramenta é fornecida apenas para fins educacionais e testes autorizados. O uso não autorizado contra sistemas que você não possui ou para os quais não tem permissão explícita para testar é ilegal.
CVE-2025-5777 é uma vulnerabilidade de divulgação de memória no Citrix NetScaler ADC e Gateway quando configurado como Gateway (servidor virtual VPN, proxy ICA, CVPN, proxy RDP).
Ao enviar requisições HTTP POST especialmente elaboradas para o endpoint de autenticação, um atacante não autenticado pode desencadear a divulgação de memória — vazando dados sensíveis da memória heap.
Este problema é uma continuação do "CitrixBleed" original (CVE-2023-4966), e foi divulgado em julho de 2025.
/p/u/doAuthentication.doA descoberta original e a análise aprofundada foram conduzidas pela equipe de pesquisa do WatchTowr Labs. Este PoC foi inspirado pela publicação deles e aprimorado para detecção estendida, registro de evidências e análise de memória por mim.
Explora a vulnerabilidade de divulgação de memória CVE-2025-5777 (CitrixBleed2)
Coleta conteúdo de memória vazado através de requisições POST /p/u/doAuthentication.do elaboradas
Extrai dados sensíveis como:
Exibe e registra metadados de certificado TLS (sujeito, emissor, validade)
Redige automaticamente marcas conhecidas de organizações específicas (por exemplo, removeu menções a fornecedores específicos)
Salva vazamentos com um arquivo de saída com timestamp para evitar sobrescritas
python3 cve-2025-5777.py -t <target> -r 5 -T 5 -v
python3 cve-2025-5777.py -l targets.txt -r 3 -T 10
python3 cve-2025-5777.py -t <target> -o custom_output.txt
Se -o não for especificado, um arquivo com timestamp é criado automaticamente (ex.: citrix_leaks_20250705_154312.txt).
A ferramenta envia requisições de autenticação malformadas para:
POST /p/u/doAuthentication.do HTTP/1.0
Com um payload curto e um User-Agent específico para desencadear o vazamento de memória.
Ela analisa a resposta bruta em busca de dados de alta entropia, metadados de certificado e conteúdo sensível (via regex).
Este repositório é distribuído sob a licença MIT.
Mantenha-se seguro. Teste com responsabilidade.