Описание
Уязвимость контроллера доставки приложений NetScaler ADC (ранее Citrix ADC) и системы контроля доступа к виртуальной среде NetScaler Gateway (ранее Citrix Gateway) связана с чтением за пределами допустимого диапазона в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти существующие механизмы безопасности путем отправки специально сформированных SAML-пакетов
Вендор
Citrix Systems Inc.
Наименование ПО
Citrix ADC
NetScaler Gateway
NetScaler ADC FIPS
NetScaler ADC NDcPP
Версия ПО
от 14.1 до 14.1-66.59 (Citrix ADC)
от 13.1 до 13.1-62.23 (Citrix ADC)
от 14.1 до 14.1-66.59 (NetScaler Gateway)
от 13.1 до 13.1-62.23 (NetScaler Gateway)
от 13.1 до 37.262 (NetScaler ADC FIPS)
от 13.1 до 37.262 (NetScaler ADC NDcPP)
Тип ПО
Сетевое средство
ПО виртуализации/ПО виртуального программно-аппаратного средства
Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
-
Уровень опасности уязвимости
Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,8)
Критический уровень опасности (оценка CVSS 4.0 составляет 9,3)
Возможные меры по устранению уязвимости
Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
- ограничение возможности использования реализации сервиса SAML IDP уязвимого программного обеспечения для организации процесса идентификации пользователей;
- использование средств межсетевого экранирования для ограничения возможности удалённого доступа к уязвимому программному обеспечению;
- сегментирование сети для ограничения доступа к уязвимому устройству
- ограничение доступа из внешних сетей (Интернет).
Использование рекомендаций:
https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX696300
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует в открытом доступе
Информация об устранении
Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
Процентиль: 100%
0.84471
Высокий
9.8 Critical
CVSS3
10 Critical
CVSS2
Связанные уязвимости
CVSS3: 9.8
nvd
5 месяцев назад
Insufficient input validation in NetScaler ADC and NetScaler Gateway when configured as a SAML IDP leading to memory overread
CVSS3: 9.8
github
5 месяцев назад
Insufficient input validation in NetScaler ADC and NetScaler Gateway when configured as a SAML IDP leading to memory overread
EPSS
Процентиль: 100%
0.84471
Высокий
9.8 Critical
CVSS3
10 Critical
CVSS2