NetScaler ADC和NetScaler Gateway 敏感信息泄露漏洞(CVE-2023-4966)安全风险通告

admin 2023年10月20日01:56:13评论37 views字数 1868阅读6分13秒阅读模式

● 点击↑蓝字关注我们,获取更多安全风险通告



漏洞概述

漏洞名称

NetScaler ADC和NetScaler Gateway敏感信息泄露漏洞

漏洞编号

QVD-2023-24045、CVE-2023-4966

公开时间

2023-10-10

影响对象数量级

十万级

奇安信评级

高危

CVSS 3.1分数

9.4

威胁类型

信息泄露

利用可能性

POC状态

未公开

在野利用状态

已发现

EXP状态

未公开

技术细节状态

未公开

利用条件:设备必须配置为:网关(VPN虚拟服务器,ICA代理,CVPN,RDP代理)或AAA虚拟服务器。


01
漏洞详情
>>>>

影响组件

Citrix NetScaler Gateway(以前称为Citrix Gateway)和NetScaler ADC(以前称为Citrix ADC)都是Citrix公司的产品。Citrix NetScaler Gateway是一套安全的远程接入解决方案。该方案可为管理员提供应用级和数据级管控功能,以实现用户从任何地点远程访问应用和数据。Citrix Systems NetScaler ADC是一个应用程序交付和安全平台。


>>>>

漏洞描述

近日,奇安信CERT监测到官方更新安全公告说明NetScaler ADC和NetScaler Gateway敏感信息泄露漏洞(CVE-2023-4966)存在在野利用。远程未授权攻击者可通过越界读写利用此漏洞最终可能造成敏感信息泄露,利用此漏洞无需额外条件。


鉴于此漏洞影响范围较大,且已监测到在野利用,建议客户尽快做好自查及防护。



02
影响范围
>>>>

影响版本

以下受支持的 NetScaler ADC 和 NetScaler Gateway 版本受这些漏洞影响:

NetScaler ADC and NetScaler Gateway 14.1 < 14.1-8.50

NetScaler ADC and NetScaler Gateway 13.1 < 13.1-49.15

NetScaler ADC and NetScaler Gateway 13.0 < 13.0-92.19

NetScaler ADC 13.1-FIPS < 13.1-37.164

NetScaler ADC 12.1-FIPS < 12.1-55.300

NetScaler ADC 12.1-NDcPP < 12.1-55.300


注意:NetScaler ADC 和 NetScaler Gateway 版本 12.1 现已停产 (EOL),并且容易受到攻击。


>>>>

其他受影响组件



03
受影响资产情况

奇安信鹰图资产测绘平台数据显示,NetScaler ADC和NetScaler Gateway敏感信息泄露漏洞(CVE-2023-4966)关联的国内风险资产总数为22906个,关联IP总数为1429个。国内风险资产分布情况如下:

NetScaler ADC和NetScaler Gateway 敏感信息泄露漏洞(CVE-2023-4966)安全风险通告


04
处置建议
>>>>

安全更新

目前,Citrix官方已发布漏洞修复补丁,建议受影响的NetScaler ADC和NetScaler Gateway客户尽快安装相应版本:

NetScaler ADC and NetScaler Gateway >= 14.1-8.50

NetScaler ADC and NetScaler Gateway 13.1 >= 13.1-49.15

NetScaler ADC and NetScaler Gateway 13.0 >= 13.0-92.19

NetScaler ADC 13.1-FIPS >= 13.1-37.164

NetScaler ADC 12.1-FIPS >= 12.1-55.300

NetScaler ADC 12.1-NDcPP >=  12.1-55.300


注意:NetScaler ADC 和 NetScaler Gateway 版本 12.1 现已停产 (EOL)。建议客户将其设备升级到可解决漏洞的受支持版本之一。



05
参考资料

[1]https://support.citrix.com/article/CTX579459/netscaler-adc-and-netscaler-gateway-security-bulletin-for-cve20234966-and-cve20234967



06
时间线

2023年10月19日,奇安信 CERT发布安全风险通告。



07
漏洞情报服务

奇安信ALPHA威胁分析平台已支持漏洞情报订阅服务:

NetScaler ADC和NetScaler Gateway 敏感信息泄露漏洞(CVE-2023-4966)安全风险通告


NetScaler ADC和NetScaler Gateway 敏感信息泄露漏洞(CVE-2023-4966)安全风险通告


NetScaler ADC和NetScaler Gateway 敏感信息泄露漏洞(CVE-2023-4966)安全风险通告
奇安信 CERT
致力于第一时间为企业级用户提供权威漏洞情报和有效解决方案。

















点击↓阅读原文,到ALHA威胁分析平台订阅更多漏洞信息。

原文始发于微信公众号(奇安信 CERT):NetScaler ADC和NetScaler Gateway 敏感信息泄露漏洞(CVE-2023-4966)安全风险通告

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年10月20日01:56:13
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   NetScaler ADC和NetScaler Gateway 敏感信息泄露漏洞(CVE-2023-4966)安全风险通告https://cn-sec.com/archives/2127766.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息