← voltar
CVE-2023-4966criticalsob ataqueransomwareCWE-119

Unauthenticated sensitive information disclosure

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA, tem exploit funcional público e 1 grupo(s) de ameaça a utilizam.

ssvc Actcvss 9.4epss 100%
da publicação à arma0 dias
Publicada no NVD10 de out.
1ª PoC20 de dez.
metasploit+15d
CISA KEV+8d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
1 grupo(s)27 exploit(s) público(s)
Quem explora1

Grupos conhecidos por explorar esta vulnerabilidade (atribuição MITRE ATT&CK).

Ação exigida pela CISAprazo federal: 2023-11-08

Apply mitigations and kill all active and persistent sessions per vendor instructions [https://www.netscaler.com/blog/news/cve-2023-4966-critical-security-update-now-available-for-netscaler-adc-and-netscaler-gateway/] OR discontinue use of the product if mitigations are unavailable.

Resumo

CVE-2023-4966 ('Citrix Bleed') é uma falha de overread de buffer (CWE-119) no NetScaler ADC e NetScaler Gateway que permite a um atacante não autenticado extrair conteúdo de memória do processo, incluindo tokens de sessão válidos. Só se aplica a dispositivos configurados como Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) ou como servidor virtual AAA — não afeta todo appliance NetScaler indiscriminadamente. Importa porque o token roubado permite sequestrar sessões autenticadas já estabelecidas, pulando login e MFA por completo, e foi explorada em massa por grupos de ransomware e por atores ligados a espionagem contra grandes corporações antes mesmo da divulgação pública.

Detalhamento técnico

A falha está no manuseio de requisições HTTP pelos virtual servers de Gateway/AAA do NetScaler. Um overread de buffer (CWE-119, leitura fora dos limites de uma estrutura alocada) faz o processo devolver, na resposta HTTP, bytes de memória adjacentes ao buffer legítimo — que incluem tokens de sessão de outros usuários já autenticados. O atacante não controla o que está na memória vizinha, mas controla a requisição que dispara o overread, e pode repetir a extração até coletar um token de sessão válido (o valor associado ao cookie de sessão do NetScaler, tipicamente referenciado como NSC_AAAC nas análises técnicas).

O mecanismo é comparável a falhas de vazamento de memória do tipo Heartbleed, só que específico da implementação HTTP do NetScaler e não de TLS. Como a exploração não exige autenticação nem interação do usuário (AV:N/AC:L/PR:N/UI:N no vetor CVSS), e o impacto de confidencialidade é alto (C:H) por expor material que serve para bypass de autenticação, o CVSS 9.4 é coerente com a gravidade real — diferente de muitas CVEs 'críticas' que dependem de pré-condições raras.

A CISA classifica formalmente a falha como CWE-119 (buffer overflow/overread). A Citrix, no advisory original, descreveu de forma mais genérica como 'sensitive information disclosure', sem detalhar publicamente a mecânica interna do overread — os detalhes técnicos mais granulares sobre o formato exato da requisição que aciona o vazamento vieram de pesquisadores que analisaram o patch e produziram provas de conceito, não do fornecedor.

Como é explorada

O vetor é uma requisição HTTP enviada diretamente ao endpoint de Gateway/AAA exposto na internet, sem necessidade de credenciais. O único pré-requisito ambiental real é a configuração: o NetScaler precisa estar atuando como VPN virtual server, ICA Proxy, CVPN, RDP Proxy ou AAA virtual server — appliances usados só como load balancer L4/L7 puro, sem esses recursos habilitados, não expõem a superfície vulnerável. Isso é o dado mais relevante para triagem: nem todo NetScaler na internet é explorável, só os configurados para autenticação/acesso remoto.

Na prática, o atacante envia repetidas requisições manipuladas até capturar na resposta um token de sessão de outro usuário (idealmente de um usuário privilegiado ou já autenticado via MFA). Esse token é então reutilizado — sequestro de sessão — para acessar recursos internos como se fosse o usuário legítimo, sem passar por login nem por segundo fator. É esse "bypass total de autenticação" que torna a falha tão atraente: não é escalonamento de privilégio dentro do NetScaler, é entrada direta na rede corporativa por trás do gateway.

Há exploração ativa confirmada e listada no catálogo KEV da CISA desde 18/10/2023, com prazo de correção federal em 08/11/2023. Reportagens públicas associaram campanhas de exploração em massa a grupos de ransomware (incluindo afiliados LockBit) e a intrusões contra organizações de grande porte, com evidência de exploração antes da divulgação do patch (uso como 0-day). Existem módulo Metasploit, template Nuclei e PoCs públicas circulando, o que baixa a barreira técnica para replicar o ataque.

Versões

Afetadas
NetScaler ADC e NetScaler Gateway configurados como Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) ou como servidor virtual AAA, nas linhas 14.1, 13.1, 13.0, 13.1-FIPS, 12.1-FIPS e 12.1-NDcPP anteriores às versões corrigidas publicadas pela Citrix no advisory CTX579459.
Corrigidas em
Citrix publicou correções nas linhas 14.1, 13.1 e 13.0, além de builds específicos FIPS/NDcPP, conforme detalhado no advisory oficial CTX579459 — consultar o boletim para o número exato de build de cada ramo, incluindo os backports para versões em fim de vida suportadas por acordo estendido.

Como se proteger

A correção definitiva é atualizar para as versões corrigidas do NetScaler ADC/Gateway. Não há configuração ou flag que elimine a vulnerabilidade sem aplicar o patch — o overread está no código de tratamento de requisição, não em uma opção que se possa desativar.

A CISA e a Citrix recomendam, além de patchear, encerrar todas as sessões ativas e persistentes no appliance após a atualização (comandos administrativos do próprio NetScaler para matar conexões ICA, RDP, PCoIP e sessões AAA). Isso é essencial: mesmo com o patch aplicado, tokens de sessão roubados antes da correção continuam válidos até serem invalidados manualmente, então só atualizar sem encerrar sessões deixa a porta aberta para reuso de tokens já capturados.

Se a atualização imediata não for possível, a única alternativa realista listada pela CISA é descontinuar o uso do produto (remover a exposição do serviço de Gateway/AAA à internet) até que o patch possa ser aplicado — não existe mitigação compensatória de WAF ou regra de borda com eficácia comprovada contra um overread de memória interno ao binário.

Como detectar

Sinais de tentativa de exploração incluem volumes anômalos de requisições HTTP repetidas contra os endpoints de Gateway/AAA do NetScaler, sem padrão de navegação humana normal, frequentemente originadas de poucos IPs de origem em rajadas. Indicador mais forte de exploração bem-sucedida é a reutilização do mesmo token de sessão (cookie de sessão do NetScaler) a partir de múltiplos endereços IP ou user-agents diferentes em curto intervalo de tempo — algo que os logs de sessão do próprio appliance e ferramentas de correlação de SIEM conseguem flagar comparando IP de origem por sessão ativa.

Não há assinatura de payload única e confiável, porque o ataque consiste em requisições HTTP aparentemente legítimas explorando um overread — a maioria dos WAFs genéricos não capturou isso antes da divulgação. A prova mais confiável pós-fato é auditoria de logs de autenticação buscando sessões que aparecem sem evento de login correspondente ou com salto geográfico/IP impossível para o mesmo token.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Sensitive information disclosure in NetScaler ADC and NetScaler Gateway when configured as a Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) or AAA  virtual server.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.