← back
CVE-2019-13608highunder attackransomwareCWE-611

CVE-2019-13608

78Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 7.5epss 30%
from disclosure to weapon
Published on NVDAug 29
CISA KEV+797d
exploitation probability
30%top 2% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-05-03

Apply updates per vendor instructions.

Summary

Falha de XML External Entity (XXE, CWE-611) no Citrix StoreFront Server que permite a um atacante não autenticado, enviando um payload XML malicioso pela rede, forçar o parser a resolver entidades externas e assim recuperar informação potencialmente sensível do servidor. Está no catálogo KEV da CISA com exploração confirmada em campo, o que eleva a prioridade de correção mesmo com um CVSS 'apenas' 7.5 e impacto limitado à confidencialidade.

Technical detail

A causa raiz é um parser XML no StoreFront Server que processa entidades externas (DOCTYPE/ENTITY) sem restrição, classificação CWE-611. Isso é uma falha clássica de configuração de parser: bibliotecas de processamento XML no .NET, por padrão em versões antigas, resolvem referências a entidades externas declaradas no próprio documento, permitindo que o autor do XML injete uma entidade que aponta para um arquivo local do servidor ou para um recurso remoto.

O CVSS informado (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N) confirma o padrão típico de XXE: vetor de rede, sem necessidade de autenticação nem interação do usuário, complexidade de ataque baixa, e impacto restrito à confidencialidade — não há indicação de escrita, modificação de dados ou negação de serviço no escopo dessa CVE.

O advisory oficial da Citrix (CTX251988) é a fonte primária para o mecanismo exato e o componente/endpoint específico afetado dentro do StoreFront; as fontes consultadas para esta página não detalham qual rota ou serviço processa o XML vulnerável, então esse nível de granularidade não deve ser presumido — quem precisar confirmar deve consultar o advisory diretamente.

How it’s exploited

O atacante não precisa de credenciais nem de interação do usuário: basta enviar uma requisição contendo XML manipulado para um componente do StoreFront que faz parsing desse conteúdo. Por ser AV:N e PR:N, o único pré-requisito real é acesso de rede ao serviço StoreFront exposto — não há menção nas fontes de exigir configuração não padrão para a exploração funcionar.

O resultado obtido pelo atacante, segundo a própria entrada no catálogo KEV da CISA, é a retirada de 'informação potencialmente sensível' do servidor — típico de XXE usado para leitura de arquivos locais (ex.: arquivos de configuração) ou para forçar o servidor a fazer requisições a recursos externos (SSRF via XXE), sem indicação de execução de código ou escalonamento adicional documentado nesta CVE.

A CISA confirma exploração ativa em campo (por isso a entrada no KEV), com data de inclusão em 03/11/2021 e prazo de correção definido para 03/05/2022 para agências federais dos EUA — um sinal forte de que o exploit é conhecido e usado, não apenas teórico.

Versions

Affected
Citrix StoreFront Server anterior a 1903; 7.15 LTSR anterior ao CU4 (3.12.4000); 7.6 LTSR anterior ao CU8 (3.0.8000).
Fixed in
StoreFront 1903 (ramo current release); 7.15 LTSR Cumulative Update 4 (versão 3.12.4000); 7.6 LTSR Cumulative Update 8 (versão 3.0.8000).

How to protect

A correção do fornecedor é atualizar para as versões corrigidas: StoreFront 1903 ou superior no ramo current release, e para quem está em LTSR, aplicar o Cumulative Update correspondente (CU4/3.12.4000 para 7.15 LTSR, CU8/3.0.8000 para 7.6 LTSR). A ação recomendada pela CISA no KEV é literalmente 'aplicar atualizações conforme instruções do fornecedor' — não há paliativo alternativo detalhado nas fontes disponíveis.

Se a atualização imediata não for viável, o controle compensatório cabível para XXE em geral é restringir/filtrar no perímetro (proxy reverso ou WAF) requisições cujo corpo contenha declarações DOCTYPE ou ENTITY antes de chegarem ao StoreFront, e restringir o acesso de rede ao serviço apenas a origens confiáveis — mas isso é mitigação genérica de defesa em profundidade, não substitui o patch, e seu custo/efetividade real depende da arquitetura de cada ambiente. Não há informação nas fontes sobre uma flag de configuração oficial da Citrix para desabilitar a resolução de entidades externas nesse componente específico; presumir que existe tal flag sem confirmação no advisory seria especulação.

How to detect

Nas fontes consultadas não há indicadores de comprometimento específicos publicados pela Citrix ou pela CISA para esta CVE — apenas a confirmação de exploração ativa via inclusão no catálogo KEV. Como sinal genérico de tentativa de exploração de XXE, vale inspecionar logs de requisições HTTP ao StoreFront por corpos contendo declarações DOCTYPE, ENTITY ou SYSTEM referenciando caminhos de arquivo (file://) ou URLs externas incomuns; a existência de um template Nuclei para esta CVE indica que scanners automatizados já têm assinatura de detecção, o que também pode gerar tráfego de teste/reconhecimento identificável em WAF ou IDS caso a regra correspondente esteja habilitada.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Citrix StoreFront Server before 1903, 7.15 LTSR before CU4 (3.12.4000), and 7.6 LTSR before CU8 (3.0.8000) allows XXE attacks.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Affected products
n/a · n/a