Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-5777-CitrixBleed — CitrixBleed-2 (CVE-2025-5777) – эксплойт доказательства концепции для NetScaler ADC/Gateway “memory bleed” | Kitploit
Инструменты/GitHubGitHub/rickgeex/cve-2025-5777-citrixbleed
Анализ уязвимостейЭксплуатацияОбход IDS/IPSЭксплуатация веб-приложенийСбор информацииОбнаружение Вторжений
GitHubrickgeex/cve-2025-5777-citrixbleed

CVE-2025-5777-CitrixBleed

CitrixBleed-2 (CVE-2025-5777) – эксплойт доказательства концепции для NetScaler ADC/Gateway “memory bleed”

Репозиторий
1431 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-5777-CitrixBleed

CitrixBleed-2 (CVE-2025-5777) – эксплойт proof-of-concept для NetScaler ADC/Gateway «утечка памяти»

CVE-2025-5777 — это критическая неаутентифицированная внеграничная операция чтения в Citrix NetScaler ADC/Gateway (режим Gateway или AAA vServer). Один специально сформированный запрос может извлечь из памяти содержимое, содержащее сессионные токены, что позволяет полностью обойти аутентификацию — отсюда прозвище «CitrixBleed 2».

Исправленные версии были выпущены 17 июня 2025 года:

  • NetScaler ADC и NetScaler Gateway 14.1-43.56 и более поздние выпуски
  • NetScaler ADC и NetScaler Gateway 13.1-58.32 и более поздние выпуски версии 13.1
  • NetScaler ADC 13.1-FIPS и 13.1-NDcPP 13.1-37.235 и более поздние выпуски версий 13.1-FIPS и 13.1-NDcPP
  • NetScaler ADC 12.1-FIPS 12.1-55.328 и более поздние выпуски версии 12.1-FIPS

Для незапатченных систем официальных мер по смягчению последствий не существует.

Отказ от ответственности

Предоставленная информация в этом репозитории Github предназначена только для образовательных целей. Вся информация на этом Github предоставлена добросовестно, однако я не даю никаких заверений или гарантий любого рода, явных или подразумеваемых, относительно точности, адекватности, действительности, надежности, доступности или полноты любой информации. Этот код выпускается только для образовательных и защитных целей. Перед тестированием убедитесь, что вы владеете целью или имеете явное разрешение. PoC сливает живую память; по возможности запускайте его на тестовых устройствах.

Начало работы

Требования

Этот скрипт требует использования Python3 и библиотеки urllib. Если вы хотите протестировать уязвимость, делайте это только на своих (не производственных) системах.

root@kitploit:~
python CVE-2025-5777.py <target.host>

Анализ логов CVE-2025-5777

Скрипт ns_log_scanner.py может использоваться для обнаружения любых символов за пределами HEX-диапазона 0x20 до 0x7F (ASCII) или 0x09, 0x0A и 0x0D (горизонтальная табуляция, LF и CR) — которые могут быть двоичными данными:

root@kitploit:~
python ns_log_scanner.py /var/log/ns.log # (пример пути)

Обнаружение CVE-2025-5777 с помощью IPS/IDS

Пример правила Snort для обнаружения (псевдокод)

root@kitploit:~
alert tcp $HOME_NET any -> $EXTERNAL_NET $HTTP_PORTS (
    msg:"doAuthentication bare-login exploit";
    flow:established,to_server;
    http_method; content:"POST"; nocase;
    http_uri;    pcre:"/\/p\/u\/doAuthentication\.do(?:[\/\?]|$)/Ui";
    http_header; pcre:"/Content-Length\s*:\s*[1-9]\d{0,2}/Hi";

    # ‼  Bare “login” – next char must NOT be '='
    http_client_body; pcre:"/\blogin(?!\s*=)/i";

    classtype:web-application-activity;
    sid:1001003; rev:1; metadata:service http;
)

Правило обнаружения Fortigate IPS (псевдокод)

root@kitploit:~
config ips custom-signature
  edit "DoAuthentication_BareLogin"
    set severity medium
    set default-application signature
    set service "HTTP"
    set direction clienttoServer
    set pattern "GETPOST \/p\/u\/doAuthentication\.do[\/\?]?.*Content-Length:\s*[1-9][0-9]{0,2}.*\blogin(?!\s*=)"
  next
end

Другие ресурсы (обновления, обнаружения)

  • https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX693420
  • https://labs.watchtowr.com/how-much-more-must-we-bleed-citrix-netscaler-memory-disclosure-citrixbleed-2-cve-2025-5777/

Благодарности

  • Исследователи из WatchTowr

Контакты

Автор : Mischa Rick van Geelen (@rickgeex)
Компания : Anovum B.V.
Контакт : [email protected]

Скачать инструмент