CVE-2023-6549
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de buffer overflow (out-of-bounds) no NetScaler ADC e NetScaler Gateway que permite negação de serviço não autenticada e leitura de memória fora dos limites, mas apenas quando o dispositivo está configurado como Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) ou como servidor virtual AAA. Foi divulgada junto com a CVE-2023-6548 (RCE autenticado na interface de gerenciamento) e entrou no catálogo KEV da CISA no mesmo dia da publicação, indicando exploração já confirmada em produção.
Detalhamento técnico
A causa raiz é uma violação de limites de buffer de memória (CWE-119, 'Improper Restriction of Operations within the Bounds of a Memory Buffer'). O componente afetado processa dados de entrada em contextos de autenticação/proxy — Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) e AAA virtual server — sem validar corretamente os limites do buffer alocado, permitindo que dados de entrada controlados pelo cliente ultrapassem a região de memória esperada.
O vetor CVSS (AV:N/AC:L/PR:N/UI:N) indica exploração remota, sem interação do usuário e sem qualquer autenticação — o atacante só precisa alcançar a interface de rede exposta como Gateway ou AAA. O impacto declarado é C:N/I:L/A:H: confidencialidade não é diretamente comprometida em nível crítico (mas há leitura OOB, que pode expor fragmentos de memória do processo), integridade tem impacto baixo, e disponibilidade é impactada de forma alta — condição consistente com um crash do processo que trata as conexões de gateway/AAA.
A Citrix e a CISA descrevem o efeito prático como negação de serviço; a leitura fora dos limites é o mecanismo colateral que pode, em tese, expor conteúdo de memória adjacente ao buffer, mas não há relato de exploração para extração confiável de dados sensíveis — o impacto observado e documentado é queda/indisponibilidade do serviço.