【误差通告】Citrix ADC & Gateway远程代码执行误差(CVE-2022-27518)

宣布时间 2022-12-15

0x00 误差概述

CVE   ID

CVE-2022-27518

发明时间

2022-12-14

类    型

代码执行

等    级

严重

远程使用

是

影响规模


攻击重漂后

低

用户交互

无

PoC/EXP


在野使用

是

 

0x01 误差详情

Citrix ADC和Gateway都是美国思杰(Citrix)公司的产品。Citrix Gateway是一套清静的远程接入解决计划 ,可提供应用级和数据级管控功效 ,以实现用户从任何所在远程会见应用和数据;Citrix ADC是一个周全的应用程序交付和负载平衡解决计划 ,用于实现应用程序清静性、整体可见性和可用性。

12月13日 ,Citrix宣布清静通告 ,修复了Citrix ADC 和 Citrix Gateway中的一个远程代码执行误差(CVE-2022-27518) ,该误差的CVSSv3评分为9.8 ,现在已检测到误差使用。

Citrix ADC和Citrix Gateway多个受影响版本在设置为SAML SP(SAML服务提供商)或SAML IdP(SAML身份提供商)时 ,保存资源在其生命周期内的控制不当问题 ,可能导致未经身份验证的远程主机在装备上执行恣意代码。

 

影响规模

Citrix ADC和Citrix Gateway 13.0-x:< 13.0-58.32

Citrix ADC和?Citrix?Gateway?12.1-x:<?12.1-65.25

Citrix ADC 12.1-FIPS:< 12.1-55.291

Citrix ADC 12.1-NDcPP:< 12.1-55.291

注:Citrix ADC 和 Citrix Gateway 版本 13.1 不受影响。

 

0x02 清静建议

现在该误差已经修复 ,受影响用户可升级到以下版本:

Citrix ADC和Citrix Gateway 13.0-x:>= 13.0-58.32

Citrix ADC和?Citrix?Gateway?12.1-x:>= 12.1-65.25

Citrix ADC 12.1-FIPS:>= 12.1-55.291

Citrix ADC 12.1-NDcPP:>= 12.1-55.291

Citrix ADC更新下载链接:

https://www.citrix.com/downloads/citrix-adc/

Citrix Gateway更新下载链接:

https://www.citrix.com/downloads/citrix-gateway/

排查

使用受影响版本的用户可以通过检查 ns.conf 文件中的以下下令来确定Citrix ADC 或 Citrix Gateway 是否被设置为 SAML SP 或者 SAML IdP ,若是以下任一下令泛起在 ns.conf 文件中并且使用的是受影响的版本 ,则必需更新装备:

add authentication samlaction    //装备被设置为 SAML SP

add authentication samlIdpProfile   //装备被设置为 SAML IdP

NSA已针对该误差宣布了清静咨询 ,其中包括恶意行为者针对 Citrix ADC所使用工具的检测缓和解指南:

YARA署名:

rule tricklancer_a {

 strings:

 $str1 = "//var//log//ns.log" nocase ascii wide

 $str2 = "//var//log//cron" nocase ascii wide

 $str3 = "//var//log//auth.log" nocase ascii wide

 $str4 = "//var//log//httpaccess-vpn.log" nocase ascii wide

 $str5 = "//var//log//nsvpn.log" nocase ascii wide

 $str6 = "TF:YYYYMMddhhmmss" nocase ascii wide

 $str7 = "//var//log//lastlog" nocase ascii wide

 $str8 = "clear_utmp" nocase ascii wide

 $str9 = "clear_text_http" nocase ascii wide

condition:

 7 of ($str*)

}

rule tricklancer_b {

 strings:

 $str1 = "nsppe" nocase ascii wide

 $str2 = "pb_policy -h nothing" nocase ascii wide

 $str3 = "pb_policy -d" nocase ascii wide

 $str4 = "findProcessListByName" nocase ascii wide

 $str5 = "restoreStateAndDetach" nocase ascii wide

 $str6 = "checktargetsig" nocase ascii wide

 $str7 = "DoInject" nocase ascii wide

 $str8 = "DoUnInject" nocase ascii wide

 condition:

 7 of ($str*)

}

rule tricklancer_c {

 strings:

 $str1 = "is_path_traversal_or_vpns_attack_request" nocase ascii wide

 $str2 = "ns_vpn_process_unauthenticated_request" nocase ascii wide

 $str3 = "mmapshell" nocase ascii wide

 $str4 = "DoUnInject" nocase ascii wide

 $str5 = "CalcDistanse" nocase ascii wide

 $str6 = "checkMyData" nocase ascii wide

 $str7 = "vpn_location_url_len" nocase ascii wide

condition:

 5 of ($str*)

}

 

缓解步伐:

l  在能够会见ADC之前 ,将所有Citrix ADC实例移动到需要有用用户身份验证(理想情形下是多因素)的VPN或其他功效之后。

l  将Citrix ADC装备与情形隔离 ,以确保任何恶意运动获得阻止。

l  将Citrix ADC恢复到一个已知的优异状态。

l  纵然没有任何恶意运动的迹象 ,也要确保Citrix ADC装备正在运行最新版本。

 

0x03 参考链接

https://support.citrix.com/article/CTX474995/citrix-adc-and-citrix-gateway-security-bulletin-for-cve202227518

https://www.citrix.com/blogs/2022/12/13/critical-security-update-now-available-for-citrix-adc-citrix-gateway/amp/

https://media.defense.gov/2022/Dec/13/2003131586/-1/-1/0/CSA-APT5-CITRIXADC-V1.PDF

 

0x04 版本信息

版本

日期

修改内容

V1.0

2022-12-15

首次宣布

 

0x05 附录

尊龙凯官网入口简介

尊龙凯官网入口建设于1996年 ,是由留美博士严望佳女士建设的、拥有完全自主知识产权的信息清静高科技企业。是海内最具实力的信息清静产品、清静服务解决计划的领航企业之一。

公司总部位于北京市中关村软件园尊龙凯官网入口大厦 ,公司员工6000余人 ,研发团队1200余人, 手艺服务团队1300余人。在天下各省、市、自治区设立分支机构六十多个 ,拥有笼罩天下的销售系统、渠道系统和手艺支持系统。公司于2010年6月23日在深圳中小板挂牌上市。(股票代码:002439)

多年来 ,尊龙凯官网入口致力于提供具有国际竞争力的自主立异的清静产品和最佳实践服务 ,资助客户周全提升其IT基础设施的清静性和生产效能 ,为打造和提升国际化的民族信息清静工业领军品牌而不懈起劲。


关于尊龙凯官网入口

尊龙凯官网入口清静应急响应中心主要针对主要清静误差的预警、跟踪和分享全球最新的威胁情报和清静报告。

关注以下公众号 ,获取全球最新清静资讯:

image.png