Direct naar inhoud

Citrix Bleed (CVE-2023-4966)

CVE-2023-4966CWE-119OWASP A07:2021CVSS 9.4Bijgewerkt 29 augustus 20261 min leestijd

Citrix Bleed is een kwetsbaarheid in NetScaler ADC en NetScaler Gateway waarmee een aanvaller zonder inloggegevens stukjes werkgeheugen kon uitlezen. In dat geheugen stonden geldige sessietokens. Met zo'n token nam een aanvaller een bestaande sessie over, inclusief de al doorlopen multifactorauthenticatie. Patchen alleen was niet genoeg: bestaande sessies moesten actief worden beëindigd.

Kwetsbaar
NetScaler ADC en NetScaler Gateway 10.5, 12.1, 13.0, 13.1 en 14.1 vóór de patches van oktober 2023
Gepatcht in
14.1-8.50, 13.1-49.15, 13.0-92.19 en de bijbehorende FIPS-releases
Actief misbruikt
ja

Citrix Bleed liet zien hoe weinig een aanvaller nodig heeft als hij het juiste stukje geheugen te pakken krijgt. De kwetsbaarheid lekte geen wachtwoorden, maar sessietokens, en die zijn in de praktijk net zo bruikbaar.

Wat is Citrix Bleed

NetScaler ADC en Gateway staan vaak vooraan in het netwerk: ze regelen de VPN- en applicatietoegang van medewerkers. Door een speciaal opgebouwd verzoek te sturen gaf het apparaat meer terug dan het antwoord: het stuurde ook een stuk van zijn eigen werkgeheugen mee. In dat geheugen stonden geldige sessietokens van medewerkers die op dat moment waren ingelogd.

Waarom een sessietoken zwaarder weegt dan een wachtwoord

Een wachtwoord moet nog langs de tweede factor. Een sessietoken is het bewijs dat die controle al is doorstaan. De aanvaller plakte het token in zijn eigen browser en was binnen als de medewerker, zonder wachtwoord, zonder code en zonder melding. Dat maakt dit een van de duidelijkste praktijkvoorbeelden van broken authentication.

De fout die veel organisaties maakten

Het advies verscheen op 10 oktober 2023. Veel organisaties patchten binnen enkele dagen en beschouwden de zaak daarmee als afgehandeld. Tokens die daarvoor al waren gestolen, bleven echter gewoon geldig. Ransomware-affiliates gebruikten die tokens in de weken erna om alsnog binnen te komen bij organisaties die netjes hadden gepatcht.

Wat u nu moet doen

  • Controleer of uw NetScaler op een versie draait van na oktober 2023.
  • Beëindig na elke patch expliciet alle actieve en persistente sessies. Dit is de stap die het vaakst wordt overgeslagen.
  • Koppel sessies aan een IP-adres of apparaat waar dat kan, zodat een gestolen token elders niet werkt.
  • Behandel apparatuur aan de rand van het netwerk als de kroonjuwelen die het is. Alles wat aan het internet hangt en toegang verleent, verdient een kortere patchtermijn dan de rest.

Bronnen

Veelgestelde vragen

Waarom hielp multifactorauthenticatie hier niet?

MFA beschermt het moment van inloggen. Een gestolen sessietoken hoort bij een sessie die al is ingelogd, dus de aanvaller hoefde die controle nooit te passeren.

Is patchen genoeg?

Nee. Tokens die vóór de patch zijn buitgemaakt, blijven werken tot de sessie eindigt. Citrix schrijft daarom expliciet voor om na het patchen alle actieve en persistente sessies te beëindigen.

Hoe merk ik of dit bij ons is gebeurd?

Zoek in de logs naar sessies die vanaf een ander IP-adres of een ander apparaat verdergaan dan waar ze begonnen, en naar aanmeldingen die de MFA-stap overslaan.

Verwante artikelen

Druk op / om te zoeken · Esc