日期:2020-06-07
作者:Andrew Hess
软件链接:https://www.citrix.com/downloads/workspace-app/legacy-workspace-app-for-windows/workspace-app-for-windows-1911.html/
公告:https://support.citrix.com/article/CTX275460
CVE:CVE-2020-13884
2020.02.10 - 发现漏洞
2020.02.10 - 首次联系厂商
2020.XX.XX - 厂商补丁 2006.1 在我提交报告之后发布的 1912 版本已不包含该漏洞
2020.06.06 - 由于厂商未公开该漏洞,我创建了一个 CVE
2020.06.10 - 与厂商联系并更正 CVE
以高性能访问 Windows 虚拟应用和桌面,可通过桌面、开始菜单、Workspace app 界面或使用 Chrome、Internet Explorer 或 Firefox 进行的 Web 访问随时随地接入。
Citrix Workspace app 可用于已加入域和未加入域的 PC、平板电脑和瘦客户端。可高性能使用虚拟化的 Skype for Business、业务线应用、HDX 3D Pro 工程应用、多媒体以及本地应用访问。
Windows 上 1912 之前的 Citrix Workspace App 对 %PROGRAMDATA%\Citrix 目录具有不安全的权限,且 UninstallString 未加引号,这允许本地用户通过将恶意 citrix.exe 复制到该目录来提升权限。
潜在攻击者可获取系统权限。