
Скрипт для проверки CVE-2023-3519 на наличие бэкдоров
Этот скрипт — базовый сканер Citrix для CVE-2023-3519. Мы пытаемся выявить уязвимые шлюзы/ADC Citrix, анализируя HTTP-заголовки.
В ходе анализа этой уязвимости мы и наши коллеги из CERT-Verbund заметили, что на наших пропатченных системах одинаковая временная метка HTTP-заголовка Last-Modified.
Обратите внимание, что обратные прокси-серверы и сильно кастомизированные главные страницы могут искажать результаты. В этом случае мы проверяем, изменчива ли временная метка. Если она не изменчива и новее 18 июля 2023 года, сервер, вероятно, был пропатчен. Этот скрипт не должен быть вашим единственным способом проверки отсутствия уязвимости.
Известные нам на данный момент временные метки:
| Патч | Временная метка Last-Modified |
|---|---|
| 13.1-49.13 | Mon, 10 Jul 2023 17:41:17 GMT |
| 13.1-49.13 | Mon, 10 Jul 2023 18:36:14 GMT |
| 13.0-91.13 | Fri, 07 Jul 2023 15:39:40 GMT |
Клонируйте репозиторий:
git clone https://github.com/telekom-security/cve-2023-3519-citrix-scanner
cd cve-2023-3519-citrix-scanner
Создайте файл targets.txt, содержащий ваши цели, по одной на строку. Пример можно найти в targets.txt.example.
Запустите скрипт.
Флориан Рот опубликовал список дополнительных ресурсов по этой уязвимости: https://twitter.com/cyb3rops/status/1682297555424628736