
Kit de reprodução para a vulnerabilidade de divulgação de memória CVE-2025-5777 (CitrixBleed 2) no Citrix NetScaler ADC/Gateway. Inclui PoC, detalhes das versões afetadas e metodologia de sequestro de sessão.
CVSS 9.3 — Crítico — Exploração ativa no mundo real
CitrixBleed 2 é uma vulnerabilidade de divulgação de memória no Citrix NetScaler ADC e no NetScaler Gateway. Validação insuficiente de entrada no endpoint de autenticação causa uma leitura além dos limites da memória (CWE-125), permitindo que um atacante não autenticado vaze conteúdos sensíveis da memória — incluindo cookies de sessão, material criptográfico e outros segredos.
| Campo | Valor |
|---|---|
| CVE | CVE-2025-5777 |
| CVSS | 9.3 (Crítico) |
| CWE | 125 — Leitura Fora dos Limites |
| Afetados | NetScaler ADC / Gateway (versões específicas abaixo) |
| Exploração | Confirmada no mundo real |
| Descoberta | 2025 |
| Tipo | Divulgação de Memória / Vazamento de Informações |
A vulnerabilidade reside no endpoint de autenticação:
POST /p/u/doAuthentication.do
Ao enviar uma requisição com o parâmetro login vazio, a validação de entrada do servidor é ignorada, fazendo com que ele copie memória não inicializada para a resposta. Os dados vazados aparecem dentro dos elementos XML <InitialValue> na resposta HTTP.
Um atacante pode combinar o vazamento de memória com um ataque de sequestro de sessão, extraindo cookies de sessão NSC_AAAC da memória vazada.
NSC_AAAC, NSC_TEMP, etc.)Apenas appliances configurados como Gateway (VPN / ICA / CVPN / RDP Proxy) ou servidor virtual AAA são afetados. O modo appliance (L2/L3) não é vulnerável.
/p/u/doAuthentication.do com o parâmetro login vazio.<InitialValue>.NSC_AAAC for encontrado, use-o para se passar pela sessão da vítima.POST /p/u/doAuthentication.do HTTP/1.1
Host: target.example.com
Content-Type: application/x-www-form-urlencoded
login=&passwd=foo
A resposta conterá tags <InitialValue> com conteúdos de memória vazados. Em um sistema corrigido, <InitialValue> deve simplesmente estar vazio.
/p/u/doAuthentication.do com parâmetros vazios.| Produto | Vulnerável | Corrigido |
|---|
| NetScaler ADC 14.1 | < 14.1-30.59 | 14.1-30.59+ |
| NetScaler ADC 13.1 | < 13.1-56.27 | 13.1-56.27+ |
| NetScaler ADC 13.0 | < 13.0-92.24 | 13.0-92.24+ |
| NetScaler Gateway 14.1 | < 14.1-30.59 | 14.1-30.59+ |
| NetScaler Gateway 13.1 | < 13.1-56.27 | 13.1-56.27+ |
| NetScaler Gateway 13.0 | < 13.0-92.24 | 13.0-92.24+ |