Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/sentinel-aidefense/cve-2025-5777
Análise de VulnerabilidadesExploraçãoSegurança WebInteligência de AmeaçasAprendizado e EducaçãoResposta a Incidentes
GitHubsentinel-aidefense/cve-2025-5777

CVE-2025-5777

Relatório de pesquisa do CVE-2025-5777

Ver Repositório
3há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-5777 — Divulgação de Memória Citrix NetScaler "CitrixBleed 2"

CVE CVSS CWE CISA KEV Status

Artigo de pesquisa por Sentinel AI Defense. Apenas análise defensiva — nenhum exploit funcional ou PoC é publicado aqui.

A sequência do CitrixBleed original: uma leitura fora dos limites nos endpoints de autenticação do NetScaler ADC/Gateway que entrega a um atacante não autenticado fragmentos da memória do servidor — incluindo tokens de sessão — diretamente na resposta HTTP.

📄 Artigo completo: https://sentinelaidefense.com/posts/cve-2025-5777-citrixbleed-2.html


Visão Geral

CVE-2025-5777 (comumente referida como ) é uma vulnerabilidade de leitura fora dos limites (CWE-125 / CWE-457) no Citrix NetScaler ADC e NetScaler Gateway. Ela resulta de validação insuficiente de entrada ao processar requisições HTTP especialmente criadas para endpoints de autenticação. Isso permite que um atacante remoto não autenticado vaze fragmentos da memória do servidor, incluindo dados sensíveis como tokens de sessão (por exemplo, cookies ).

Baixar ferramenta
CitrixBleed 2
NSC_AAAC

A vulnerabilidade é uma continuação do CitrixBleed original (CVE-2023-4966). A exploração permite sequestro de sessão e bypass de MFA sem exigir interação adicional. Pontuação CVSS v3/v4: 9.3 (Crítico). Foi adicionada ao catálogo CISA KEV em 10 de julho de 2025.

Versões Afetadas

Vulnerável quando configurado como Gateway (servidor virtual VPN, ICA Proxy, CVPN, RDP Proxy) ou servidor virtual AAA:

  • NetScaler ADC / Gateway 14.1 antes de 14.1-43.56
  • 13.1 antes de 13.1-58.32
  • 13.1-FIPS e NDcPP antes de 13.1-37.235
  • 12.1-FIPS antes de 12.1-55.328
  • Versões EOL 12.1 e 13.0

Versões corrigidas foram lançadas a partir de 17 de junho de 2025 (com atualizações no final de junho / início de julho).

Detalhamento Técnico (Causa Raiz)

A falha reside no manipulador de requisições de autenticação (notavelmente o endpoint /p/u/doAuthentication.do). Ao processar requisições HTTP POST com um parâmetro malformado (por exemplo, login presente mas sem um valor adequado ou sinal de igual), o código C do back-end pula a inicialização adequada de um buffer de pilha.

Como resultado, a resposta (frequentemente em uma tag XML <InitialValue>) reflete ~127 bytes de memória de pilha não inicializada de operações anteriores. Requisições repetidas produzem diferentes fragmentos de memória. Este é um caso clássico de uso de variável não inicializada combinado com leitura fora dos limites devido à falta de verificação de limites e zeramento de buffers.

Nenhuma autenticação ou interação complexa é necessária — o vazamento ocorre pré-autenticação.

Cadeia de Ataque

  1. Atacante envia um HTTP POST manipulado para o endpoint de autenticação vulnerável com parâmetros malformados.
  2. Servidor retorna pedaços de memória vazada contendo tokens de sessão, credenciais ou outros dados em memória.
  3. Atacante reutiliza cookies de sessão válidos (por exemplo, NSC_AAAC) para sequestrar sessões ativas de VPN/Gateway, muitas vezes contornando MFA.
  4. Acesso adicional a redes internas ou movimento lateral.

A exploração foi observada em atividade a partir de 23 de junho de 2025 (antes do PoC público em 4 de julho). Escaneamento direcionado e atividade APT (incluindo uso de zero-day) foram confirmados por GreyNoise, Amazon MadPot e outros.

Orientações de Detecção

  • Monitore requisições POST anômalas para /p/u/doAuthentication.do (ou endpoints de autenticação similares) com parâmetros malformados (valores ausentes, estruturas de cabeçalho/corpo incomuns).
  • Procure por requisições repetidas da mesma fonte retornando conteúdo de resposta variado (assinatura de vazamento de memória).
  • Detecte o uso de cookies NSC_AAAC extraídos ou atividade de sessão incomum em portais Gateway/VPN.
  • Nível de rede: respostas XML inesperadas contendo dados de aparência binária em tags <InitialValue>.
  • Logs de endpoint no NetScaler para falhas de autenticação incomuns ou anomalias relacionadas à memória.

Regras YARA e assinaturas Snort/Suricata direcionadas aos padrões de requisição estão disponíveis em publicações de pesquisa.

Indicadores de Comprometimento

  • Padrões de requisição específicos para /p/u/doAuthentication.do com parâmetros como login (sem valor).
  • IPs de origem associados à exploração inicial (ondas iniciais de infraestrutura ligada à China).
  • Cookies de sessão vazados começando com NSC_AAAC=.
  • Referências a ferramentas/PoCs do CitrixBleed 2 após 4 de julho de 2025.

Consulte o boletim de segurança da Citrix e alertas da CISA para listas completas e atualizadas de IoCs.

Mitigação

  • Aplicação imediata de patches para as versões corrigidas listadas no aviso da Citrix (nenhuma solução alternativa eficaz disponível).
  • Restrinja a exposição pública de interfaces NetScaler Gateway/AAA quando possível (por exemplo, via WAF, bloqueio geográfico ou front-ends VPN).
  • Ative o registro e monitoramento rigorosos de endpoints de autenticação.
  • Gire/revogue sessões potencialmente comprometidas e imponha tempos de vida de sessão curtos.
  • Siga as recomendações da Citrix para desabilitar recursos desnecessários (por exemplo, limitar configurações de Gateway).

Trate isso como alta prioridade devido à facilidade de exploração e impacto direto na infraestrutura de acesso remoto.

Referências

  • Boletim de Segurança Citrix para CVE-2025-5777
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-5777
  • Catálogo de Vulnerabilidades Conhecidas Exploradas da CISA (adicionado em 2025-07-10)

Aviso Legal

Este repositório é publicado apenas para fins defensivos e educacionais. Ele contém análise, lógica de detecção e orientações de mitigação. Nenhum código de exploit funcional é fornecido. Use estas informações apenas em sistemas que você está autorizado a testar e defender.


Mantido por Sentinel AI Defense · Descobertas compartilhadas de forma responsável sob divulgação coordenada.