产品中心
漏洞专题
Citrix 多个高危漏洞通告
Citrix 官方 发布了 Citrix ADC,Citrix Gateway和Citrix SD-WAN WANOP 组件中多个安全漏洞风险通告。漏洞等级:高危。
产品介绍

0x00 漏洞背景

Citrix 官方 发布了 Citrix ADC,Citrix Gateway和Citrix SD-WAN WANOP 组件中多个安全漏洞风险通告。漏洞等级:高危

安全研究人员@dmaasland 已经于 07月10日 发布了 Citrix Netscaler / ADC 多个安全漏洞的研究报告。

Citrix 产品中存在多个安全问题,攻击者通过发送特制请求包,能够造成以下影响:下载任意文件/上传任意文件/实施跨站脚本攻击/实施拒绝服务攻击/获得敏感信息/认证绕过/代码注入/权限提升。

Citrix是一套提供网络管理,防火墙,网关等功能的集成化平台。

对此,建议广大用户及时将 Citrix系列产品 按照修复建议升级到指定版本。与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

0x01 风险等级

评定方式等级
威胁等级高危
影响面广泛

0x02 漏洞详情

Citrix 产品中使用了PHP提供web服务,在其PHP代码中存在多处错误而导致了如下漏洞

CVE-ID漏洞影响
CVE-2019-18177信息泄漏
CVE-2020-8187拒绝服务
CVE-2020-8190本地权限提升
CVE-2020-8191跨站脚本攻击
CVE-2020-8193认证绕过
CVE-2020-8194代码注入
CVE-2020-8195信息泄漏
CVE-2020-8196信息泄漏
CVE-2020-8197权限提升
CVE-2020-8198跨站脚本攻击
CVE-2020-8199本地权限提升

0x03 影响版本

  • Citrix ADC and Citrix Gateway: < 13.0-58.30

  • Citrix ADC and NetScaler Gateway: < 12.1-57.18

  • Citrix ADC and NetScaler Gateway: < 12.0-63.21

  • Citrix ADC and NetScaler Gateway: < 11.1-64.14 

  • NetScaler ADC and NetScaler Gateway: < 10.5-70.18

  • Citrix SD-WAN WANOP: < 11.1.1a

  • Citrix SD-WAN WANOP: < 11.0.3d

  • Citrix SD-WAN WANOP: < 10.2.7

  • Citrix Gateway Plug-in for Linux: <  1.0.0.137

0x04 修复建议

通用修补建议:

对应组件至少升级到以下版本

  • Citrix ADC and Citrix Gateway: 13.0-58.30

  • Citrix ADC and NetScaler Gateway: 12.1-57.18

  • Citrix ADC and NetScaler Gateway:12.0-63.21 

  • Citrix ADC and NetScaler Gateway:11.1-64.14 

  • NetScaler ADC and NetScaler Gateway:10.5-70.18

  • Citrix SD-WAN WANOP: 11.1.1a

  • Citrix SD-WAN WANOP: 11.0.3d

  • Citrix SD-WAN WANOP: 10.2.7

  • Citrix Gateway Plug-in for Linux: 1.0.0.137

Citrix 为商业软件,建议用户直接联系Citrix获得直接服务与支持。

临时修补建议:

  1. 将各组件配置在隔离网络进行集中管理

  2. 禁止外网访问该系列组件