Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2025-5777-citrixbleed2_reproduction — Kit de reprodução para a vulnerabilidade de divulgação de memória CVE-2025-5777 (CitrixBleed 2) no Citrix NetScaler ADC/Gateway. Inclui PoC, detalhes das versões afetadas e metodologia de sequestro de sessão. | Kitploit
Ferramentas/GitHubGitHub/razureink/cve-2025-5777-citrixbleed2_reproduction
ReconhecimentoAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de Penetração
GitHubrazureink/cve-2025-5777-citrixbleed2_reproduction

cve-2025-5777-citrixbleed2_reproduction

Kit de reprodução para a vulnerabilidade de divulgação de memória CVE-2025-5777 (CitrixBleed 2) no Citrix NetScaler ADC/Gateway. Inclui PoC, detalhes das versões afetadas e metodologia de sequestro de sessão.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
2há 1 mêsAinda não revisado
Compartilhar

CVE-2025-5777 — CitrixBleed 2 (Divulgação de Memória do Citrix NetScaler)

CVSS 9.3 — Crítico — Exploração ativa no mundo real

CitrixBleed 2 é uma vulnerabilidade de divulgação de memória no Citrix NetScaler ADC e no NetScaler Gateway. Validação insuficiente de entrada no endpoint de autenticação causa uma leitura além dos limites da memória (CWE-125), permitindo que um atacante não autenticado vaze conteúdos sensíveis da memória — incluindo cookies de sessão, material criptográfico e outros segredos.

Visão Geral

CampoValor
CVECVE-2025-5777
CVSS9.3 (Crítico)
CWE125 — Leitura Fora dos Limites
AfetadosNetScaler ADC / Gateway (versões específicas abaixo)
ExploraçãoConfirmada no mundo real
Descoberta2025
TipoDivulgação de Memória / Vazamento de Informações

Detalhes Técnicos

A vulnerabilidade reside no endpoint de autenticação:

root@kitploit:~
POST /p/u/doAuthentication.do

Ao enviar uma requisição com o parâmetro login vazio, a validação de entrada do servidor é ignorada, fazendo com que ele copie memória não inicializada para a resposta. Os dados vazados aparecem dentro dos elementos XML <InitialValue> na resposta HTTP.

Um atacante pode combinar o vazamento de memória com um ataque de sequestro de sessão, extraindo cookies de sessão NSC_AAAC da memória vazada.

O que é vazado

  • Cookies de sessão (NSC_AAAC, NSC_TEMP, etc.)
  • Endereços IP internos
  • Fragmentos de pilha (stack) / heap
  • Material de chave criptográfica (observado em alguns vazamentos)
  • Tokens de sessão de outros usuários

Versões Afetadas

Apenas appliances configurados como Gateway (VPN / ICA / CVPN / RDP Proxy) ou servidor virtual AAA são afetados. O modo appliance (L2/L3) não é vulnerável.

Passos para Reprodução

  1. Identifique um Citrix NetScaler ADC/Gateway executando uma versão vulnerável.
  2. Verifique se o modo Gateway ou servidor virtual AAA está configurado.
  3. Envie uma requisição POST para /p/u/doAuthentication.do com o parâmetro login vazio.
  4. Capture a resposta HTTP e extraia os valores dos elementos <InitialValue>.
  5. Inspecione os dados vazados em busca de cookies de sessão e outros segredos.
  6. Se um cookie NSC_AAAC for encontrado, use-o para se passar pela sessão da vítima.

PoC

root@kitploit:~
POST /p/u/doAuthentication.do HTTP/1.1
Host: target.example.com
Content-Type: application/x-www-form-urlencoded

login=&passwd=foo

A resposta conterá tags <InitialValue> com conteúdos de memória vazados. Em um sistema corrigido, <InitialValue> deve simplesmente estar vazio.

Mitigação

  1. Atualize para a versão de firmware corrigida listada acima.
  2. Invalide todas as sessões ativas após a correção para garantir que quaisquer tokens vazados não sejam mais válidos.
  3. Quando não for possível corrigir imediatamente, restrinja o acesso à interface de gerenciamento e aos endpoints de autenticação por meio de ACLs ou regras de WAF.
  4. Monitore sinais de exploração — requisições inesperadas para /p/u/doAuthentication.do com parâmetros vazios.

Referências

  • Citrix Security Advisory: https://support.citrix.com/article/CTX691608
  • Entrada do CVE: https://nvd.nist.gov/vuln/detail/CVE-2025-5777
  • NVD: https://nvd.nist.gov/
Baixar ferramenta
ProdutoVulnerávelCorrigido
NetScaler ADC 14.1< 14.1-30.5914.1-30.59+
NetScaler ADC 13.1< 13.1-56.2713.1-56.27+
NetScaler ADC 13.0< 13.0-92.2413.0-92.24+
NetScaler Gateway 14.1< 14.1-30.5914.1-30.59+
NetScaler Gateway 13.1< 13.1-56.2713.1-56.27+
NetScaler Gateway 13.0< 13.0-92.2413.0-92.24+