Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-5777 — Исследовательский отчет CVE-2025-5777 | Kitploit
Инструменты/GitHubGitHub/sentinel-aidefense/cve-2025-5777
Анализ уязвимостейЭксплуатацияВеб-безопасностьРазведка угрозОбучение и ОбразованиеРеагирование на Инциденты
GitHubsentinel-aidefense/cve-2025-5777

CVE-2025-5777

Исследовательский отчет CVE-2025-5777

Репозиторий
83 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-5777 — Раскрытие памяти Citrix NetScaler «CitrixBleed 2»

CVE CVSS CWE CISA KEV Status

Исследовательский отчет от Sentinel AI Defense. Только оборонительный анализ — никакого рабочего эксплойта или PoC здесь не публикуется.

Продолжение оригинального CitrixBleed: чтение за пределами буфера на конечных точках аутентификации NetScaler ADC/Gateway, которое передает неаутентифицированному атакующему фрагменты серверной памяти — включая токены сеансов — прямо в HTTP-ответе.

📄 Полный отчет: https://sentinelaidefense.com/posts/cve-2025-5777-citrixbleed-2.html


Обзор

CVE-2025-5777 (обычно обозначается как CitrixBleed 2) — это уязвимость чтения за пределами буфера (CWE-125 / CWE-457) в Citrix NetScaler ADC и NetScaler Gateway. Она возникает из-за недостаточной проверки ввода при обработке специально созданных HTTP-запросов к конечным точкам аутентификации. Это позволяет неаутентифицированному удаленному атакующему утечь фрагменты серверной памяти, включая конфиденциальные данные, такие как токены сеансов (например, куки NSC_AAAC).

Эта уязвимость является продолжением оригинального CitrixBleed (CVE-2023-4966). Эксплуатация позволяет осуществлять перехват сеансов и обход MFA без необходимости дополнительного взаимодействия. Оценка CVSS v3/v4: 9.3 (Critical). Она была добавлена в каталог CISA KEV 10 июля 2025 года.

Затронутые версии

Уязвимы при настройке в качестве Gateway (виртуальный сервер VPN, прокси ICA, CVPN, прокси RDP) или виртуальный сервер AAA:

  • NetScaler ADC / Gateway 14.1 before 14.1-43.56
  • 13.1 before 13.1-58.32
  • 13.1-FIPS and NDcPP before 13.1-37.235
  • 12.1-FIPS before 12.1-55.328
  • EOL versions 12.1 and 13.0

Исправленные сборки были выпущены начиная с 17 июня 2025 года (с обновлениями в конце июня / начале июля).

Технический анализ (Корневая причина)

Недостаток находится в обработчике запросов аутентификации (в частности, конечная точка /p/u/doAuthentication.do). При обработке HTTP POST-запросов с некорректным параметром (например, login присутствует, но без правильного значения или знака равенства) серверный C-код пропускает правильную инициализацию стекового буфера.

В результате ответ (часто в XML-теге <InitialValue>) отражает ~127 байт неинициализированной стековой памяти от предыдущих операций. Повторные запросы дают разные фрагменты памяти. Это классический случай использования неинициализированной переменной в сочетании с чтением за пределами буфера из-за отсутствия проверки границ и обнуления буферов.

Никакой аутентификации или сложного взаимодействия не требуется — утечка происходит до аутентификации.

Цепочка атак

  1. Атакующий отправляет специально созданный HTTP POST на уязвимую конечную точку аутентификации с некорректными параметрами.
  2. Сервер возвращает утекшие фрагменты памяти, содержащие токены сеансов, учетные данные или другие данные в памяти.
  3. Атакующий повторно использует действительные куки сеанса (например, NSC_AAAC) для перехвата активных VPN/Gateway-сеансов, часто обходя MFA.
  4. Дальнейший доступ к внутренним сетям или горизонтальное перемещение.

Эксплуатация наблюдалась в реальном мире уже 23 июня 2025 года (до публичного PoC 4 июля). Целевое сканирование и активность APT (включая использование zero-day) были подтверждены GreyNoise, Amazon MadPot и другими.

Рекомендации по обнаружению

  • Отслеживайте аномальные POST-запросы к /p/u/doAuthentication.do (или аналогичным конечным точкам аутентификации) с некорректными параметрами (отсутствующие значения, необычные структуры заголовков/тела).
  • Ищите повторные запросы от одного источника, возвращающие различное содержимое ответа (признак утечки памяти).
  • Обнаруживайте использование извлеченных кук NSC_AAAC или необычную активность сеансов на порталах Gateway/VPN.
  • На сетевом уровне: неожиданные XML-ответы, содержащие бинарно-подобные данные в тегах <InitialValue>.
  • Логи конечных точек на NetScaler на предмет необычных сбоев аутентификации или аномалий, связанных с памятью.

YARA-правила и сигнатуры Snort/Suricata, нацеленные на шаблоны запросов, доступны в исследовательских публикациях.

Индикаторы компрометации

  • Конкретные шаблоны запросов к /p/u/doAuthentication.do с параметрами типа login (без значения).
  • IP-адреса источников, связанные с ранней эксплуатацией (начальные волны из инфраструктуры, связанной с Китаем).
  • Утекшие куки сеансов, начинающиеся с NSC_AAAC=.
  • Ссылки на инструменты/PoC CitrixBleed 2 после 4 июля 2025 года.

Обратитесь к бюллетеню безопасности Citrix и оповещениям CISA для получения полных и обновленных списков IoC.

Смягчение

  • Немедленная установка исправлений до исправленных сборок, перечисленных в рекомендациях Citrix (эффективных обходных путей нет).
  • Ограничьте публичный доступ к интерфейсам NetScaler Gateway/AAA, где это возможно (например, через WAF, геоблокировку или фронтенды VPN).
  • Включите строгое логирование и мониторинг конечных точек аутентификации.
  • Ротируйте/отзывайте потенциально скомпрометированные сеансы и установите короткое время жизни сеансов.
  • Следуйте рекомендациям Citrix по отключению ненужных функций (например, ограничьте конфигурации Gateway).

Считайте это высокоприоритетным из-за простоты эксплуатации и прямого воздействия на инфраструктуру удаленного доступа.

Ссылки

  • Бюллетень безопасности Citrix для CVE-2025-5777
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-5777
  • Каталог известных эксплуатируемых уязвимостей CISA (добавлено 2025-07-10)

Отказ от ответственности

Этот репозиторий публикуется только в оборонительных и образовательных целях. Он содержит анализ, логику обнаружения и рекомендации по смягчению. Никакого функционального кода эксплойта не предоставляется. Используйте эту информацию только на системах, которые вы уполномочены тестировать и защищать.


Поддерживается Sentinel AI Defense · Результаты опубликованы ответственно в рамках скоординированного раскрытия.

Скачать инструмент