Citrix Bleed (CVE-2023-4966)
CVE-2023-4966CWE-119OWASP A07:2021CVSS 9.4Bijgewerkt 29 augustus 20261 min leestijd
Citrix Bleed is een kwetsbaarheid in NetScaler ADC en NetScaler Gateway waarmee een aanvaller zonder inloggegevens stukjes werkgeheugen kon uitlezen. In dat geheugen stonden geldige sessietokens. Met zo'n token nam een aanvaller een bestaande sessie over, inclusief de al doorlopen multifactorauthenticatie. Patchen alleen was niet genoeg: bestaande sessies moesten actief worden beëindigd.
- Kwetsbaar
- NetScaler ADC en NetScaler Gateway 10.5, 12.1, 13.0, 13.1 en 14.1 vóór de patches van oktober 2023
- Gepatcht in
- 14.1-8.50, 13.1-49.15, 13.0-92.19 en de bijbehorende FIPS-releases
- Actief misbruikt
- ja
Citrix Bleed liet zien hoe weinig een aanvaller nodig heeft als hij het juiste stukje geheugen te pakken krijgt. De kwetsbaarheid lekte geen wachtwoorden, maar sessietokens, en die zijn in de praktijk net zo bruikbaar.
Wat is Citrix Bleed
NetScaler ADC en Gateway staan vaak vooraan in het netwerk: ze regelen de VPN- en applicatietoegang van medewerkers. Door een speciaal opgebouwd verzoek te sturen gaf het apparaat meer terug dan het antwoord: het stuurde ook een stuk van zijn eigen werkgeheugen mee. In dat geheugen stonden geldige sessietokens van medewerkers die op dat moment waren ingelogd.
Waarom een sessietoken zwaarder weegt dan een wachtwoord
Een wachtwoord moet nog langs de tweede factor. Een sessietoken is het bewijs dat die controle al is doorstaan. De aanvaller plakte het token in zijn eigen browser en was binnen als de medewerker, zonder wachtwoord, zonder code en zonder melding. Dat maakt dit een van de duidelijkste praktijkvoorbeelden van broken authentication.
De fout die veel organisaties maakten
Het advies verscheen op 10 oktober 2023. Veel organisaties patchten binnen enkele dagen en beschouwden de zaak daarmee als afgehandeld. Tokens die daarvoor al waren gestolen, bleven echter gewoon geldig. Ransomware-affiliates gebruikten die tokens in de weken erna om alsnog binnen te komen bij organisaties die netjes hadden gepatcht.
Wat u nu moet doen
- Controleer of uw NetScaler op een versie draait van na oktober 2023.
- Beëindig na elke patch expliciet alle actieve en persistente sessies. Dit is de stap die het vaakst wordt overgeslagen.
- Koppel sessies aan een IP-adres of apparaat waar dat kan, zodat een gestolen token elders niet werkt.
- Behandel apparatuur aan de rand van het netwerk als de kroonjuwelen die het is. Alles wat aan het internet hangt en toegang verleent, verdient een kortere patchtermijn dan de rest.
Bronnen
Veelgestelde vragen
Waarom hielp multifactorauthenticatie hier niet?
MFA beschermt het moment van inloggen. Een gestolen sessietoken hoort bij een sessie die al is ingelogd, dus de aanvaller hoefde die controle nooit te passeren.
Is patchen genoeg?
Nee. Tokens die vóór de patch zijn buitgemaakt, blijven werken tot de sessie eindigt. Citrix schrijft daarom expliciet voor om na het patchen alle actieve en persistente sessies te beëindigen.
Hoe merk ik of dit bij ons is gebeurd?
Zoek in de logs naar sessies die vanaf een ander IP-adres of een ander apparaat verdergaan dan waar ze begonnen, en naar aanmeldingen die de MFA-stap overslaan.
Verwante artikelen
- CVE'sCWE-89A03:2021MOVEit Transfer (CVE-2023-34362)CVE-2023-34362 uitgelegd: hoe een SQL injection in MOVEit Transfer de ransomwaregroep Cl0p toegang gaf tot de data van duizenden organisaties.
- BegrippenRansomwareRansomware uitgelegd: hoe gijzelsoftware systemen versleutelt, hoe aanvallen binnenkomen en hoe u uw organisatie beschermt tegen digitale afpersing.
- KwetsbaarhedenCWE-287A07:2021Broken authenticationBroken authentication uitgelegd: hoe aanvallers via brute force, gelekte wachtwoorden en voorspelbare sessietokens accounts overnemen, en wat u eraan doet.
- KwetsbaarhedenCWE-639A01:2021Insecure direct object reference (IDOR)IDOR uitgelegd: hoe aanvallers via aanpasbare ID's in URL's of API's andermans gegevens inzien of wijzigen, en hoe u dit opspoort en voorkomt.