Citrix Gateway和Citrix ADC身份认证绕过漏洞安全风险通告

admin 2022年11月10日14:03:16评论154 views字数 1492阅读4分58秒阅读模式
Citrix Gateway和Citrix ADC身份认证绕过漏洞安全风险通告

奇安信CERT

致力于第一时间为企业级用户提供安全风险通告有效解决方案。




安全通告



近日,奇安信CERT监测到Citrix官方发布安全公告,经研判Citrix Gateway和Citrix ADC身份认证绕过漏洞(CVE-2022-27510) 影响较大。当Citrix Gateway或Citrix ADC作为网关运行时(使用SSL VPN功能或部署为启用身份验证的ICA代理),未经授权的远程攻击者可利用此漏洞绕过目标设备的身份认证,进而访问敏感服务。鉴于此漏洞影响范围较大,建议客户尽快做好自查及防护。

漏洞名称

Citrix GatewayCitrix ADC身份认证绕过漏洞

公开时间

2022-11-08

更新时间

2022-11-09

CVE编号

CVE-2022-27510

其他编号

QVD-2022-43679

威胁类型

身份认证绕过

技术类型

备用路径身份认证绕过

厂商

Citrix

产品

Citrix Gateway

Citrix ADC

风险等级

奇安信CERT风险评级

风险等级

高危

蓝色(一般事件)

现时威胁状态

POC状态

EXP状态

在野利用状态

技术细节状态

未发现

未发现

未发现

未公开

漏洞描述

当Citrix Gateway或Citrix ADC作为网关运行时(使用SSL VPN功能或部署为启用身份验证的ICA代理),未经授权的远程攻击者可利用此漏洞绕过目标设备的身份认证,进而访问敏感服务。

影响版本

Citrix ADC/Citrix Gateway 13.1 < 13.1-33.47

Citrix ADC/Citrix Gateway 13.0 < 13.0-88.12

Citrix ADC/Citrix Gateway 12.1 < 12.1.65.21

Citrix ADC 12.1-FIPS < 12.1-55.289

Citrix ADC 12.1-NDcPP < 12.1-55.289

其他受影响组件



威胁评估

漏洞名称

Citrix Gateway 和 Citrix ADC身份认证绕过漏洞

CVE编号

CVE-2022-27510

其他编号

QVD-2022-43679

CVSS 3.1评级

高危

CVSS 3.1分数

9.8

CVSS向量

访问途径(AV

攻击复杂度(AC

网络

所需权限(PR

用户交互(UI

不需要

影响范围(S

机密性影响(C

不改变

完整性影响(I

可用性影响(A

危害描述

当Citrix Gateway或Citrix ADC作为网关运行时(使用SSL VPN功能或部署为启用身份验证的ICA代理),攻击者可未经授权访问敏感服务。



处置建议

目前官方已有可更新版本,建议受影响的用户尽快更新至:

Citrix ADC/Citrix Gateway 13.1 >= 13.1-33.47
Citrix ADC/Citrix Gateway 13.0 >= 13.0-88.12
Citrix ADC/Citrix Gateway 12.1 >= 12.1.65.21
Citrix ADC 12.1-FIPS >= 12.1-55.289
Citrix ADC 12.1-NDcPP >= 12.1-55.289



参考资料

[1]https://support.citrix.com/article/CTX463706/citrix-gateway-and-citrix-adc-security-bulletin-for-cve202227510-cve202227513-and-cve202227516



时间线

2022年11月10日,奇安信 CERT发布安全风险通告。


点击阅读原文

到奇安信NOX-安全监测平台查询更多漏洞详情

原文始发于微信公众号(奇安信 CERT):Citrix Gateway和Citrix ADC身份认证绕过漏洞安全风险通告

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年11月10日14:03:16
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Citrix Gateway和Citrix ADC身份认证绕过漏洞安全风险通告http://cn-sec.com/archives/1401269.html

发表评论

匿名网友 填写信息