Citrix NetScaler ADC ve NetScaler Gateway, hassas bilgilerin savunmasız cihazlardan ifşa edilmesine izin veren kritik bir şiddet kusuru tarafından etkilenir.
Kusur, CVE-2023-4966 olarak izlenir ve 9.4'lük bir CVSS derecesi aldı, yüksek ayrıcalıklar, kullanıcı etkileşimi veya yüksek karmaşıklık gerektirmeden uzaktan sömürülebilir.
Bununla birlikte, cihazın bir ağ geçidi (VPN sanal sunucu, ICA proxy, CVPN, RDP proxy) veya saldırılara karşı savunmasız olması için bir AAA sanal sunucusu olarak yapılandırılacak önkoşul vardır.
Kusurun sömürüsü "hassas bilgi açıklamasına" yol açabilirken, satıcı hangi bilgilerin ortaya çıktığı hakkında herhangi bir ayrıntı sağlamamıştır.
Aynı bültende açıklanan ikinci bir güvenlik açığı, korunmasız cihazlarda potansiyel olarak hizmet reddine (DOS) neden olabilecek aynı ön koşulları taşıyan yüksek şiddetli (CVSS skoru: 8.2) bir kusur olan CVE-2023-4967'dir.
Citrix ürünlerinin etkilenen versiyonları:
Önerilen eylem, iki kusuru ele alan güvenlik güncellemelerini uygulayan sabit bir sürüme yükseltmektir. Citrix bu sefer herhangi bir azaltma ipucu veya geçici çözüm sağlamadı.
Citrix'in güvenlik bültenini, "Cloud Software Group, etkilenen NetScaler ADC ve NetScaler Gateway müşterilerinin NetScaler ADC ve NetScaler Gateway'in ilgili güncellenmiş sürümlerini mümkün olan en kısa sürede yüklemeye şiddetle teşvik ediyor."
Yükseltilecek hedef sürümler şunlardır:
12.1 sürümünün Yaşam Sonu (EOL) tarihine ulaştığı ve artık Citrix tarafından desteklenmeyeceği belirtilmektedir. Bu nedenle, kullanıcıların daha yeni, aktif olarak desteklenen bir sürüme yükseltmeleri önerilir.
Citrix ürünlerindeki eleştirel-şiddetli kusurlar, değerli varlıklara sahip büyük kuruluşlar bu cihazları kullandığı için bilgisayar korsanları tarafından çok aranmaktadır.
Bu tür bir sömürünün yeni bir örneği, Temmuz 2023'te sıfır gün olarak sabitlenen kritik bir uzaktan kumanda yürütme kusuru kusuru olan CVE-2023-3519'dur.
Bu kusur şu anda, arka kapı dikmek ve kimlik bilgilerini çalmak için mevcut istismarlardan yararlanan çok sayıda siber suçlu tarafından aktif sömürü altındadır.
Yeni CVE-2023-3519 Tarayıcı Hacked Citrix ADC, Ağ Geçidi Cihazları Algıladı
Fidye Yazılım Aktörüne Bağlı Citrix NetScaler Sistemlerine Saldırılar
Hacking kampanyasında geri çekilen yaklaşık 2.000 Citrix NetScaler sunucusu
Microsoft Ekim 2023 Patch Salı 3 sıfır gün, 104 kusur düzeltiyor
Hackerlar Kaçırma Citrix NetScaler Oturum Açma Sayfaları Kimlik Bilgilerini Çalmak İçin
Kaynak: Bleeping Computer