Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-5777-CitrixBleed — CitrixBleed-2 (CVE-2025-5777) – exploit de prova de conceito para NetScaler ADC/Gateway “vazamento de memória” | Kitploit
Ferramentas/GitHubGitHub/rickgeex/cve-2025-5777-citrixbleed
Análise de VulnerabilidadesExploraçãoEvasão de IDS/IPSExploração de Aplicações WebColeta de InformaçõesDetecção de Intrusão
GitHubrickgeex/cve-2025-5777-citrixbleed

CVE-2025-5777-CitrixBleed

CitrixBleed-2 (CVE-2025-5777) – exploit de prova de conceito para NetScaler ADC/Gateway “vazamento de memória”

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
14há 1 anoAinda não revisado

CVE-2025-5777-CitrixBleed

CitrixBleed-2 (CVE-2025-5777) – exploit proof-of-concept para NetScaler ADC/Gateway “vazamento de memória”

CVE-2025-5777 é uma vulnerabilidade crítica de leitura fora dos limites não autenticada no Citrix NetScaler ADC/Gateway (modo Gateway ou AAA vServer). Uma única requisição maliciosa pode despejar memória contendo tokens de sessão, permitindo a bypass total de autenticação—ganhando o apelido de “CitrixBleed 2”.

Versões corrigidas foram publicadas em 17 de junho de 2025:

  • NetScaler ADC e NetScaler Gateway 14.1-43.56 e versões posteriores
  • NetScaler ADC e NetScaler Gateway 13.1-58.32 e versões posteriores de 13.1
  • NetScaler ADC 13.1-FIPS e 13.1-NDcPP 13.1-37.235 e versões posteriores de 13.1-FIPS e 13.1-NDcPP
  • NetScaler ADC 12.1-FIPS 12.1-55.328 e versões posteriores de 12.1-FIPS

Não existem mitigações oficiais para sistemas não corrigidos.

Aviso Legal

As informações fornecidas neste repositório do Github são apenas para fins educacionais. Todas as informações neste Github são fornecidas de boa fé, no entanto, não faço nenhuma declaração ou garantia de qualquer tipo, expressa ou implícita, quanto à precisão, adequação, validade, confiabilidade, disponibilidade ou integridade de qualquer informação. Este código é liberado apenas para fins educacionais e defensivos. Antes de testar, confirme que você possui o alvo ou tem permissão explícita. O PoC vaza memória ativa; execute-o em appliances de teste sempre que possível.

Primeiros Passos

Requisitos

Este script requer o uso de Python3 e da biblioteca urllib Se você quiser testar a vulnerabilidade, faça-o apenas em seus sistemas (não de produção)

root@kitploit:~
python CVE-2025-5777.py <target.host>

Análise de logs do CVE-2025-5777

O script ns_log_scanner.py pode ser usado para detectar qualquer caractere fora do intervalo HEX 0x20 até 0x7F (ASCII) ou 0x09, 0x0A e 0x0D (tabulação horizontal, LF e CR) - que poderiam ser binários:

root@kitploit:~
python ns_log_scanner.py /var/log/ns.log # (caminho de exemplo)

Detecção do CVE-2025-5777 usando IPS/IDS

Exemplo de regra Snort para detecção (pseudo-código)

root@kitploit:~
alert tcp $HOME_NET any -> $EXTERNAL_NET $HTTP_PORTS (
    msg:"doAuthentication bare-login exploit";
    flow:established,to_server;
    http_method; content:"POST"; nocase;
    http_uri;    pcre:"/\/p\/u\/doAuthentication\.do(?:[\/\?]|$)/Ui";
    http_header; pcre:"/Content-Length\s*:\s*[1-9]\d{0,2}/Hi";

    # ‼  Bare “login” – next char must NOT be '='
    http_client_body; pcre:"/\blogin(?!\s*=)/i";

    classtype:web-application-activity;
    sid:1001003; rev:1; metadata:service http;
)

Regra de detecção Fortigate IPS (pseudo-código)

root@kitploit:~
config ips custom-signature
  edit "DoAuthentication_BareLogin"
    set severity medium
    set default-application signature
    set service "HTTP"
    set direction clienttoServer
    set pattern "GETPOST \/p\/u\/doAuthentication\.do[\/\?]?.*Content-Length:\s*[1-9][0-9]{0,2}.*\blogin(?!\s*=)"
  next
end

Outros recursos (atualizações, detecções)

  • https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX693420
  • https://labs.watchtowr.com/how-much-more-must-we-bleed-citrix-netscaler-memory-disclosure-citrixbleed-2-cve-2025-5777/

Créditos

  • Pesquisadores da WatchTowr

Contato

Autor : Mischa Rick van Geelen (@rickgeex)
Empresa : Anovum B.V.
Contato : [email protected]

Baixar ferramenta