
Relatório de pesquisa do CVE-2025-5777
Artigo de pesquisa por Sentinel AI Defense. Apenas análise defensiva — nenhum exploit funcional ou PoC é publicado aqui.
A sequência do CitrixBleed original: uma leitura fora dos limites nos endpoints de autenticação do NetScaler ADC/Gateway que entrega a um atacante não autenticado fragmentos da memória do servidor — incluindo tokens de sessão — diretamente na resposta HTTP.
📄 Artigo completo: https://sentinelaidefense.com/posts/cve-2025-5777-citrixbleed-2.html
CVE-2025-5777 (comumente referida como ) é uma vulnerabilidade de leitura fora dos limites (CWE-125 / CWE-457) no Citrix NetScaler ADC e NetScaler Gateway. Ela resulta de validação insuficiente de entrada ao processar requisições HTTP especialmente criadas para endpoints de autenticação. Isso permite que um atacante remoto não autenticado vaze fragmentos da memória do servidor, incluindo dados sensíveis como tokens de sessão (por exemplo, cookies ).
NSC_AAACA vulnerabilidade é uma continuação do CitrixBleed original (CVE-2023-4966). A exploração permite sequestro de sessão e bypass de MFA sem exigir interação adicional. Pontuação CVSS v3/v4: 9.3 (Crítico). Foi adicionada ao catálogo CISA KEV em 10 de julho de 2025.
Vulnerável quando configurado como Gateway (servidor virtual VPN, ICA Proxy, CVPN, RDP Proxy) ou servidor virtual AAA:
Versões corrigidas foram lançadas a partir de 17 de junho de 2025 (com atualizações no final de junho / início de julho).
A falha reside no manipulador de requisições de autenticação (notavelmente o endpoint /p/u/doAuthentication.do).
Ao processar requisições HTTP POST com um parâmetro malformado (por exemplo, login presente mas
sem um valor adequado ou sinal de igual), o código C do back-end pula a inicialização adequada de um buffer
de pilha.
Como resultado, a resposta (frequentemente em uma tag XML <InitialValue>) reflete ~127 bytes de
memória de pilha não inicializada de operações anteriores. Requisições repetidas produzem diferentes fragmentos
de memória. Este é um caso clássico de uso de variável não inicializada combinado com leitura fora dos limites
devido à falta de verificação de limites e zeramento de buffers.
Nenhuma autenticação ou interação complexa é necessária — o vazamento ocorre pré-autenticação.
NSC_AAAC) para sequestrar sessões ativas de VPN/Gateway, muitas vezes contornando MFA.A exploração foi observada em atividade a partir de 23 de junho de 2025 (antes do PoC público em 4 de julho). Escaneamento direcionado e atividade APT (incluindo uso de zero-day) foram confirmados por GreyNoise, Amazon MadPot e outros.
/p/u/doAuthentication.do (ou endpoints de autenticação similares) com parâmetros malformados (valores ausentes, estruturas de cabeçalho/corpo incomuns).NSC_AAAC extraídos ou atividade de sessão incomum em portais Gateway/VPN.<InitialValue>.Regras YARA e assinaturas Snort/Suricata direcionadas aos padrões de requisição estão disponíveis em publicações de pesquisa.
/p/u/doAuthentication.do com parâmetros como login (sem valor).NSC_AAAC=.Consulte o boletim de segurança da Citrix e alertas da CISA para listas completas e atualizadas de IoCs.
Trate isso como alta prioridade devido à facilidade de exploração e impacto direto na infraestrutura de acesso remoto.
Este repositório é publicado apenas para fins defensivos e educacionais. Ele contém análise, lógica de detecção e orientações de mitigação. Nenhum código de exploit funcional é fornecido. Use estas informações apenas em sistemas que você está autorizado a testar e defender.
Mantido por Sentinel AI Defense · Descobertas compartilhadas de forma responsável sob divulgação coordenada.