Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-5777 — CVE-2025-5777 研究报告 | Kitploit
工具/GitHubGitHub/sentinel-aidefense/cve-2025-5777
漏洞分析漏洞利用Web安全威胁情报学习与教育事件响应
GitHubsentinel-aidefense/cve-2025-5777

CVE-2025-5777

CVE-2025-5777 研究报告

查看仓库
1个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-5777 — Citrix NetScaler “CitrixBleed 2” 内存泄露

CVE CVSS CWE CISA KEV Status

由 Sentinel AI Defense 撰写的研究报告。仅作防御性分析——此处不发布任何可用的漏洞利用 或 PoC。

最初 CitrixBleed 的续作:NetScaler ADC/Gateway 认证端点上的越界读取漏洞,可将服务器内存片段(包括会话令牌)通过 HTTP 响应直接返还给未认证的攻击者。

📄 完整文章:https://sentinelaidefense.com/posts/cve-2025-5777-citrixbleed-2.html


概述

CVE-2025-5777(通常称为 CitrixBleed 2)是 Citrix NetScaler ADC 和 NetScaler Gateway 中的一个越界读取漏洞(CWE-125 / CWE-457)。其根源在于处理发送至认证端点的特制 HTTP 请求时输入验证不足。这使得未认证的远程攻击者能够泄露服务器内存片段,包括会话令牌(例如 NSC_AAAC Cookie)等敏感数据。

该漏洞是原始 CitrixBleed(CVE-2023-4966)的延续。利用该漏洞可在无需进一步交互的情况下实现会话劫持和 MFA 绕过。CVSS v3/v4 评分:9.3(严重)。该漏洞于 2025 年 7 月 10 日被列入 CISA KEV 目录。

受影响版本

当配置为 Gateway(VPN 虚拟服务器、ICA 代理、CVPN、RDP 代理)或 AAA 虚拟服务器时受影响:

  • 低于 14.1-43.56 的 NetScaler ADC / Gateway 14.1
  • 低于 13.1-58.32 的 13.1
  • 低于 13.1-37.235 的 13.1-FIPS 和 NDcPP
  • 低于 12.1-55.328 的 12.1-FIPS
  • 已停止支持(EOL)的 12.1 和 13.0 版本

修复版本自 2025 年 6 月 17 日起发布(6 月底 / 7 月初有更新)。

技术剖析(根本原因)

该缺陷位于认证请求处理器中(尤其是 /p/u/doAuthentication.do 端点)。当处理带有畸形参数的 HTTP POST 请求时(例如存在 login 参数但没有正确的值或等号),后端 C 代码跳过了栈缓冲区的正确初始化。

结果,响应(通常位于 XML <InitialValue> 标签中)会反射出先前操作留下的 约 127 字节未初始化栈内存。重复请求会产生不同的内存片段。这是典型的未初始化变量使用,加上因缺乏边界检查和缓冲区清零而导致的越界读取。

无需认证或复杂交互——泄露发生在认证之前。

攻击链

  1. 攻击者向易受攻击的认证端点发送带有畸形参数的特制 HTTP POST 请求。
  2. 服务器返回包含会话令牌、凭据或其他内存数据的泄露内存块。
  3. 攻击者重放有效的会话 Cookie(例如 NSC_AAAC)以劫持活跃的 VPN/Gateway 会话,通常可绕过 MFA。
  4. 进一步访问内部网络或进行横向移动。

早在 2025 年 6 月 23 日(7 月 4 日公开 PoC 之前)就已在野外观察到利用行为。GreyNoise、Amazon MadPot 等已确认了针对性的扫描和 APT 活动(包括零日利用)。

检测指南

  • 监控发送到 /p/u/doAuthentication.do(或类似认证端点)的异常 POST 请求,尤其是带有畸形参数(缺少值、异常的请求头/请求体结构)的请求。
  • 留意来自同一来源的重复请求返回不同的响应内容(内存泄露特征)。
  • 检测在 Gateway/VPN 门户上使用被提取的 NSC_AAAC Cookie 或出现异常的会话活动。
  • 网络层面:在 <InitialValue> 标签中出现包含类二进制数据的意外 XML 响应。
  • NetScaler 端点日志中出现异常的认证失败或与内存相关的异常。

针对这些请求模式的 YARA 规则及 Snort/Suricata 签名可从研究出版物中获取。

入侵指标(IoC)

  • 发送到 /p/u/doAuthentication.do 的特定请求模式,带有如 login(无值)之类的参数。
  • 与早期利用相关的源 IP(初期的攻击波次来自与中国有关联的基础设施)。
  • 以 NSC_AAAC= 开头的泄露会话 Cookie。
  • 2025 年 7 月 4 日之后出现的 CitrixBleed 2 工具/PoC 相关引用。

请查阅 Citrix 安全公告和 CISA 警报以获取完整、最新的 IoC 列表。

缓解措施

  • 立即修补至 Citrix 公告中列出的修复版本(没有有效的替代缓解方案)。
  • 尽可能限制 NetScaler Gateway/AAA 接口的公网暴露(例如通过 WAF、地理封锁或 VPN 前端)。
  • 对认证端点启用严格的日志记录和监控。
  • 轮换/撤销可能已遭入侵的会话,并强制缩短会话生命周期。
  • 遵循 Citrix 关于禁用不必要功能的建议(例如限制 Gateway 配置)。

鉴于其利用难度低且对远程访问基础设施有直接影响,应将其视为高优先级事项。

参考资料

  • CVE-2025-5777 的 Citrix 安全公告
  • NVD:https://nvd.nist.gov/vuln/detail/CVE-2025-5777
  • CISA 已知被利用漏洞目录(2025-07-10 添加)

免责声明

本仓库仅出于防御和教育目的发布。其中包含分析、检测逻辑和缓解指导。不提供任何可用的漏洞利用代码。请仅在您有权测试和防御的系统上使用此信息。


由 Sentinel AI Defense 维护 · 在协调披露机制下负责任地共享研究成果。

下载工具