日期:2020-06-07
作者:Andrew Hess
软件链接:https://www.citrix.com/downloads/workspace-app/legacy-workspace-app-for-windows/workspace-app-for-windows-1911.html/
公告:https://support.citrix.com/article/CTX275460
CVE:CVE-2020-13885
2020.02.10 - 发现漏洞
2020.02.10 - 首次联系供应商
2020.XX.XX - 供应商补丁 2006.1 1912 版本(在我报告后发布)已不存在该漏洞
2020.06.06 - 由于供应商未公开漏洞,我创建了一个 CVE
2020.06.10 - 联系供应商并修正 CVE
高性能访问 Windows 虚拟应用程序和桌面,可从桌面、开始菜单、Workspace 应用程序 UI 或通过 Chrome、Internet Explorer 或 Firefox 的 Web 访问实现任意位置访问。
Citrix Workspace 应用程序可用于已加入域和未加入域的 PC、平板电脑和瘦客户端。提供对虚拟化 Skype for Business、业务线应用、HDX 3D Pro 工程应用、多媒体、本地应用访问的高性能使用。
Windows 上 1912 之前的 Citrix Workspace 应用程序对 "%PROGRAMDATA%\Citrix\Citrix Workspace ####" 存在不安全的权限,允许本地用户通过复制恶意的 webio.dll 到该目录来提升权限。
可能的攻击者会获得系统权限