← voltar
CVE-2023-3519criticalsob ataqueransomwareCWE-94

CVE-2023-3519

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA, tem exploit funcional público e 1 grupo(s) de ameaça a utilizam.

ssvc Actcvss 9.8epss 100%
da publicação à arma0 dias
Publicada no NVD19 de jul.
1ª PoC20 de dez.
metasploit18 de jul.
CISA KEV19 de jul.
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
1 grupo(s)23 exploit(s) público(s)
Quem explora1

Grupos conhecidos por explorar esta vulnerabilidade (atribuição MITRE ATT&CK).

Ação exigida pela CISAprazo federal: 2023-08-09

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

CVE-2023-3519 é uma falha de code injection (CWE-94) no NetScaler ADC e NetScaler Gateway da Citrix que permite execução remota de código sem autenticação. O CVSS 9.8 reflete bem o risco real: a exploração não exige credenciais, mas depende de o dispositivo estar configurado como Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) ou como servidor AAA virtual — appliances usados só como load balancer puro não expõem essa superfície. Está na KEV da CISA com confirmação de uso em campanhas de exploração em massa, incluindo comprometimento de infraestrutura crítica antes mesmo da divulgação pública.

Detalhamento técnico

A falha reside no mecanismo de processamento de requisições do NetScaler quando o appliance atua como Gateway ou AAA virtual server. A Citrix classificou a vulnerabilidade como code injection (CWE-94), o que na prática se traduz, segundo análises de pesquisadores que dissecaram os patches, em corrupção de memória explorável no componente de processamento de pacotes do NetScaler (nsppe), acionada por uma requisição HTTP manipulada dirigida a endpoints do componente de gateway.

O atacante controla o conteúdo da requisição enviada ao endpoint vulnerável; não há necessidade de sessão autenticada, cookie válido ou token CSRF. O resultado da exploração bem-sucedida é execução de código com os privilégios do processo do NetScaler, o que na prática equivale a controle total do appliance — não apenas leitura de memória ou negação de serviço.

A pré-condição decisiva, e a que a manchete 'RCE não autenticado' esconde, é a configuração do dispositivo: só é explorável quando o NetScaler opera como VPN virtual server, ICA Proxy, CVPN, RDP Proxy ou AAA virtual server. Um NetScaler ADC usado exclusivamente para balanceamento de carga HTTP/TCP sem esses componentes de gateway habilitados não apresenta a mesma superfície de ataque para esta CVE específica.

Como é explorada

O vetor é rede: uma requisição HTTP(S) enviada à interface de gestão ou ao endpoint de Gateway/AAA exposto na internet, sem qualquer autenticação prévia. A CISA confirmou exploração ativa antes da divulgação pública do patch — a Citrix publicou o advisory já assumindo que a falha vinha sendo usada em ataques direcionados, o que motivou a inclusão imediata no catálogo KEV com prazo de correção de 21 dias (09/08/2023), um dos prazos mais curtos do catálogo, sinalizando gravidade percebida pela agência.

Existem módulo Metasploit, template Nuclei e PoC pública, o que baixou a barreira técnica para exploração em massa: qualquer scanner automatizado consegue varrer a internet em busca de appliances vulneráveis e devolver shell. Grupos de ransomware e atores de espionagem foram associados a campanhas usando esta CVE para obter acesso inicial a redes corporativas, frequentemente instalando webshells persistentes no próprio appliance antes mesmo de o patch estar disponível.

O resultado final da exploração é execução de código no contexto do NetScaler, que os atacantes historicamente aproveitaram para extrair configurações (incluindo segredos de LDAP/AAA), criar contas backdoor e usar o appliance como pivô para a rede interna — o NetScaler frequentemente fica posicionado na borda, com acesso direto a segmentos internos.

Versões

Afetadas
NetScaler ADC e NetScaler Gateway 13.1 antes da 13.1-49.13; 13.0 antes da 13.0-91.13; NetScaler ADC 13.1-FIPS antes da 13.1-37.159; NetScaler ADC 12.1-FIPS e 12.1-NDcPP antes da 12.1-55.297; NetScaler ADC e NetScaler Gateway versão 12.1 (encerrado o suporte, permanece vulnerável). Confirmar a lista completa e exata no advisory oficial CTX561482, pois builds intermediários podem variar por ramo.
Corrigidas em
NetScaler ADC e NetScaler Gateway 13.1-49.13 e posteriores; 13.0-91.13 e posteriores; NetScaler ADC 13.1-FIPS 13.1-37.159 e posteriores; NetScaler ADC 12.1-FIPS/12.1-NDcPP 12.1-55.297 e posteriores. Versões 12.1 padrão (não-FIPS) atingiram fim de vida e não recebem correção — exigem migração para um ramo suportado.

Como se proteger

A correção definitiva é atualizar para as versões corrigidas publicadas pela Citrix no boletim CTX561482. Não há flag de configuração ou workaround que neutralize completamente a falha em versões vulneráveis com Gateway/AAA habilitado — a única mitigação real sem patch é desabilitar temporariamente os componentes afetados (VPN virtual server, ICA Proxy, CVPN, RDP Proxy, AAA virtual server), o que reduz a funcionalidade do produto mas elimina a superfície de ataque específica desta CVE.

Restringir acesso à interface de gestão e aos endpoints de Gateway por IP ou VPN reduz a exposição, mas não é substituto do patch: appliances legitimamente expostos à internet para VPN de usuários remotos continuam vulneráveis a quem tiver acesso de rede até serem atualizados.

Após a exploração já ter ocorrido, atualizar a versão não remove webshells ou backdoors eventualmente instalados — organizações que tiveram o appliance exposto e sem patch durante a janela de exploração ativa precisam tratar o dispositivo como potencialmente comprometido e investigar indicadores de persistência antes de simplesmente aplicar o update e seguir em frente.

Como detectar

Não há assinatura de rede única e confiável, já que a exploração ocorre sobre HTTPS criptografado até chegar ao componente de gateway — a detecção depende mais de artefatos pós-exploração do que de payload na rede. Pesquisadores que responderam a incidentes relacionados a esta CVE relataram presença de webshells e arquivos não reconhecidos em diretórios do NetScaler (como caminhos sob a interface de gestão web), crashes inesperados de processos do plano de dados (nsppe) nos logs, e coredumps gerados sem causa aparente — qualquer um desses sinais em um appliance sem o patch aplicado justifica tratamento como incidente e não apenas como vulnerabilidade pendente.

Revisar logs de acesso à interface administrativa e aos endpoints de VPN/AAA por padrões de requisição anômalos ajuda, mas a ausência de tais sinais não garante que o appliance não foi comprometido antes da divulgação pública, dado o histórico de exploração como 0-day.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Unauthenticated remote code execution
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.