← volver
CVE-2023-6548mediumbajo ataqueCWE-94

CVE-2023-6548

43Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Attendcvss 5.5epss 3.2%
de la publicación al arma
Publicada en NVD17 ene
CISA KEV17 ene
probabilidad de explotación
3.2%top 13% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2024-01-24

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de code injection (CWE-94) no NetScaler ADC e NetScaler Gateway que permite execução remota de código na interface de gerenciamento, mas apenas para um atacante já autenticado e com acesso de rede a um dos endereços de gestão (NSIP, CLIP ou SNIP). O CVSS de 5.5 reflete essas pré-condições restritivas, mas a CISA confirmou exploração ativa e deu prazo de apenas 7 dias para mitigação no catálogo KEV — sinal de que, onde as pré-condições existem, o risco é real e está sendo usado.

Detalle técnico

A vulnerabilidade é uma injeção de código (CWE-94) na interface de gerenciamento do NetScaler ADC/Gateway. O fornecedor não detalhou publicamente o componente exato ou o parâmetro vulnerável no bulletin disponível — a descrição oficial se limita a indicar que a falha ocorre no processamento de algo que resulta em execução de código no contexto do management interface, quando acessado via um dos IPs de gestão do dispositivo (NSIP — NetScaler IP, CLIP — Cluster IP, ou SNIP — Subnet IP).

Cómo se explota

O pré-requisito central, e a informação mais relevante para quem avalia exposição real, é que o atacante precisa de credenciais válidas (autenticação com privilégio baixo) e de acesso de rede à interface de gerenciamento — algo que, em ambientes bem segmentados, normalmente não está exposto à internet nem a redes não confiáveis. Isso muda drasticamente o perfil de risco em relação a uma RCE não autenticada: exige ou (a) um usuário interno malicioso/comprometido com acesso à gestão, ou (b) que a interface de management esteja acessível a partir de uma rede que o atacante já controla.

Cómo protegerse

A CISA determinou como ação exigida 'aplicar as mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível', com prazo de 24/01/2024 — sete dias após a inclusão no KEV, o que indica urgência considerada alta pelo órgão apesar do CVSS moderado. O detalhe de versões corrigidas e o número exato de build não constam nas fontes que tivemos acesso direto neste momento; para aplicação segura da correção, é indispensável consultar o bulletin oficial da Citrix (CTX584986) e confirmar a versão de build exata para o ramo em uso antes de atualizar. Como controle compensatório imediato, restringir o acesso de rede às interfaces de gerenciamento (NSIP, CLIP, SNIP) apenas a hosts de gestão confiáveis e reduzir o número de contas com acesso a essas interfaces mitiga a maior parte do risco prático, já que a falha exige tanto autenticação quanto alcance de rede a esses endereços — não é um substituto para o patch, mas reduz a superfície de exploração enquanto a atualização não é aplicada.

Cómo detectar

Não há assinatura pública conhecida e documentada nas fontes consultadas para identificar tentativas de exploração desta CVE especificamente; monitorar logs de acesso à interface de gerenciamento (NSIP/CLIP/SNIP) por contas com privilégio baixo executando ações fora do padrão esperado, e comparar com atividade de contas comprometidas, é a abordagem prática disponível na ausência de IOCs oficiais publicados pelo fornecedor ou pela CISA.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Improper Control of Generation of Code ('Code Injection') in NetScaler ADC and NetScaler Gateway allows an attacker with access to NSIP, CLIP or SNIP with management interface to perform Authenticated (low privileged) remote code execution on Management Interface.
CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L