← voltar
CVE-2025-5777criticalsob ataqueransomwareCWE-125CWE-457

NetScaler ADC and NetScaler Gateway - Insufficient input validation leading to memory overread

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.3epss 100%
da publicação à arma0 dias
Publicada no NVD17 de jun.
1ª PoC27 de mai.
CISA KEV+23d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
47 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2025-07-11

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de leitura fora dos limites (memory overread) no NetScaler ADC/Gateway quando o dispositivo está configurado como Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) ou como servidor virtual AAA. Batizada de 'CitrixBleed 2' pela semelhança direta com a CVE-2023-4966: um endpoint de autenticação reflete memória adjacente na resposta, permitindo extrair tokens de sessão válidos (NSC_AAAC) e sequestrar sessões autenticadas, contornando MFA. Está no catálogo KEV da CISA com exploração ativa confirmada por múltiplos pesquisadores, apesar de a Citrix ter inicialmente negado evidências de exploração.

Detalhamento técnico

A causa raiz está no nsppe (NetScaler Packet Parsing Engine), o módulo binário responsável pelo Gateway, ICA Proxy, CVPN, RDP Proxy e autenticação AAA. No endpoint /p/u/doAuthentication.do (e outros pontos que usam a mesma lógica de parsing de formulário), o parâmetro 'login' é processado por uma rotina que exige apenas a presença da chave do formulário — não do valor associado. Quando o valor de 'login' é omitido ou vazio, a estrutura que deveria conter o dado do usuário aponta para memória adjacente não inicializada, que é apenas null-terminada no ponto de uso, não zerada antes. Isso corresponde a um CWE-125 (Out-of-bounds Read).

Como é explorada

Essa memória adjacente é então refletida de volta na resposta XML, na tag , entregando ao atacante até ~127 bytes de dados de memória do processo por requisição — incluindo cookies de sessão (NSC_AAAC), credenciais em texto plano de outras requisições de login legítimas e tokens administrativos (inclusive de sessões 'nsroot'). Não exige autenticação prévia (PR:N), interação do usuário (UI:N) ou configuração não padrão exótica — só que o NetScaler esteja atuando como Gateway ou AAA vserver, o que é o cenário normal de uso do produto voltado à internet.

Na prática, o atacante envia repetidamente requisições POST para doAuthentication.do com o parâmetro 'login' presente mas com valor ausente/malformado, coletando fragmentos de memória em massa — pesquisadores relatam volumes de milhares de requisições por dia para 'pescar' um token de sessão válido em meio ao ruído. Um cookie de sessão capturado pode então ser reutilizado (replay) para assumir a sessão de um usuário legítimo já autenticado, inclusive com MFA já validado, permitindo estabelecer sessões ICA/VDI ou sequestrar sessões administrativas ativas.

Há exploração ativa documentada por GreyNoise, ReliaQuest e outros retroativamente até pelo menos 23 de junho de 2025 — antes de qualquer detalhe técnico público e antes da Citrix admitir exploração. A vulnerabilidade está no catálogo KEV da CISA.

Versões

Afetadas
NetScaler ADC e NetScaler Gateway 14.1 anterior a 14.1-43.56; 13.1 anterior a 13.1-58.32; NetScaler ADC 13.1-FIPS e 13.1-NDcPP anterior a 13.1-37.235-FIPS/NDcPP; NetScaler ADC 12.1-FIPS anterior a 12.1-55.328-FIPS. Versões 12.1 e 13.0 (não-FIPS) estão em fim de vida e não recebem patch.
Corrigidas em
NetScaler ADC e NetScaler Gateway 14.1-43.56 e posteriores; 13.1-58.32 e posteriores; 13.1-FIPS e 13.1-NDcPP 13.1-37.235 e posteriores; 12.1-FIPS 12.1-55.328 e posteriores.

Como se proteger

A correção definitiva é atualizar para as versões corrigidas listadas pela Citrix. Como a exploração pode ter começado antes do patch (mid-junho de 2025), aplicar apenas a atualização não invalida sessões já sequestradas: a própria Citrix recomenda encerrar todas as sessões ICA e PCoIP ativas após o patch (comandos 'kill icaconnection -all' e 'kill pcoipConnection -all'), pois tokens roubados continuam válidos até serem revogados. Não fazer isso é o erro mais comum observado — organizações aplicam o patch e assumem que o risco acabou, sem invalidar sessões potencialmente comprometidas.

Não há workaround de configuração que neutralize a falha sem desativar as funcionalidades de Gateway/AAA vserver — isso não é viável na maioria dos ambientes, já que é a função central do produto. Restringir acesso de rede ao endpoint vulnerável não resolve, pois o Gateway é, por definição, exposto à internet para VPN/ICA Proxy. Versões 12.1 e 13.0 estão em fim de vida (EOL) e não recebem correção — a única opção é migrar para um ramo suportado.

Como detectar

Em logs de acesso web do NetScaler (dependente do nível de logging habilitado), procurar volume anômalo de requisições POST para 'doAuthentication.do' — cada tentativa leaka apenas ~126-127 bytes, então exploração em massa gera milhares de requisições por dia, destacando-se como outlier de volume frente ao tráfego legítimo. Um indicador adicional citado por pesquisadores é o header 'Content-Length: 5' nessas requisições POST (embora alterável pelo atacante). Com logging detalhado (debug), entradas de LOGOFF com o campo usuário contendo o caractere '#' ou strings binárias/não imprimíveis misturadas com ASCII no campo de usuário sugerem que memória crua foi gravada no lugar de um valor de formulário — indício forte de exploração. Também vale auditar sessões ativas: uma mesma sessão usada a partir de múltiplos IPs de cliente diferentes, ou IP de origem divergente do IP de cliente registrado na sessão, é sinal de possível sequestro de sessão. Não existe um indicador único e confiável antes da exploração — a Citrix não publicou artefatos técnicos ou IOCs oficiais, o que limita a detecção retroativa em ambientes sem logging avançado habilitado previamente.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Insufficient input validation leading to memory overread when the NetScaler is configured as a Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) OR AAA virtual server
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L
PoCs públicas encontradas47
exploitdbwww.exploit-db.com/exploits/52401não verificadogithubgithub.com/win3zz/CVE-2025-577748githubgithub.com/bughuntar/CVE-2025-577730githubgithub.com/mingshenhk/CitrixBleed-2-CVE-2025-5777-PoC-17githubgithub.com/Chocapikk/CVE-2025-57777githubgithub.com/soltanali0/CVE-2025-5777-Exploit4githubgithub.com/Shivshantp/CVE-2025-5777-TrendMicro-ApexCentral-RCE4githubgithub.com/nocerainfosec/cve-2025-57773githubgithub.com/ndr-repo/CVE-2025-57773githubgithub.com/cyberleelawat/ExploitVeer3githubgithub.com/orange0Mint/CitrixBleed-2-CVE-2025-57772githubgithub.com/RickGeex/CVE-2025-5777-CitrixBleed1githubgithub.com/sentinel-aidefense/CVE-2025-57770githubgithub.com/razureink/cve-2025-5777-citrixbleed2_reproduction0githubgithub.com/idobarel/CVE-2025-57770githubgithub.com/SleepNotF0und/CVE-2025-57770githubgithub.com/RaR1991/citrix_bleed_20githubgithub.com/FrenzisRed/CVE-2025-57770githubgithub.com/0xgh057r3c0n/CVE-2025-57770githubgithub.com/mr-r3b00t/CVE-2025-57770githubgithub.com/rob0tstxt/POC-CVE-2025-57770githubgithub.com/below0day/Honeypot-Logs-CVE-2025-57770githubgithub.com/rootxsushant/Citrix-NetScaler-Memory-Leak-CVE-2025-57770githubgithub.com/Sheep-Hunter/CVE-2025-5777-POC0githubgithub.com/Anshika2709/Citrixbleed2-CVE-2025-57770githubgithub.com/rashedhasan090/CVE-2025-57770githubgithub.com/0xBlackash/CVE-2025-57770vulncheckvulncheck.com/xdb/63086b36538bnão verificadovulncheckvulncheck.com/xdb/f0698767d321não verificadovulncheckvulncheck.com/xdb/6d6e9685c96bnão verificadovulncheckvulncheck.com/xdb/4640c9bb2656não verificadovulncheckvulncheck.com/xdb/855b11f61399não verificadovulncheckvulncheck.com/xdb/62986ffb33d0não verificadovulncheckvulncheck.com/xdb/51c07ea5db66não verificadovulncheckvulncheck.com/xdb/f52320a7dbcbnão verificadovulncheckvulncheck.com/xdb/be55eaac2450não verificadovulncheckvulncheck.com/xdb/c1206b15d97bnão verificadovulncheckvulncheck.com/xdb/578b25ff0023não verificadovulncheckvulncheck.com/xdb/1493aa0b8f89não verificadovulncheckvulncheck.com/xdb/a8e284d431aenão verificadovulncheckvulncheck.com/xdb/9aff435818d1não verificadovulncheckvulncheck.com/xdb/2f7ea5e0abd3não verificadovulncheckvulncheck.com/xdb/0f49f5e66d23não verificadovulncheckvulncheck.com/xdb/2e55399b410anão verificadovulncheckvulncheck.com/xdb/680a5bde2cd3não verificadovulncheckvulncheck.com/xdb/c899a63e1f04não verificadovulncheckvulncheck.com/xdb/f23a610ebfa1não verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.