许可优化
许可优化
产品
产品
解决方案
解决方案
服务支持
服务支持
关于
关于
软件库
当前位置:服务支持 >  软件文章 >  【漏洞通告】Citrix多个高危漏洞及修复建议

【漏洞通告】Citrix多个高危漏洞及修复建议

阅读数 31
点赞 0
article_banner

【漏洞通告】Citrix 多个高危漏洞通告

原创 威胁对抗能力部 [绿盟科技安全情报]( javascript  :void(0)😉 今天

来自专辑

历史重要漏洞通告及处置手册汇总

通告编号:NS-2020-0041


TA****G:Citrix ADC、Citrix Gateway、Citrix SD-WAN WANOP
漏洞危害:****攻击者利用漏洞,可实现任意文件上传/下载、拒绝服务、代码注入、权限提升等。******
版本:**1.0 **

1

漏洞概述

近日,绿盟科技监测到Citrix发布安全更新通告,修复了应用程序交付控制器(ADC)、网关和SD-WAN WANOP设备中的11个漏洞。详细信息如下:


CVE ID漏洞类型受影响的产品攻击者所需权限利用条件
CVE-2019-18177信息泄露Citrix ADC,Citrix网关经过身份验证的VPN用户需要配置SSL VPN的端点
CVE-2020-8187拒绝服务Citrix ADC,Citrix Gateway 12.0和11.1未经身份验证的远程用户需要配置SSL VPN或AAA的端点
CVE-2020-8190本地提权Citrix ADC,Citrix网关经过NSIP认证的用户此漏洞不能被直接利用,攻击者必须先利用其他漏洞获得一定权限。
CVE-2020-8191反射型跨站脚本(XSS)Citrix ADC,Citrix网关,Citrix SDWAN WAN-OP未经身份验证的远程用户要求受害者在连接到NSIP的网络中时必须在浏览器中打开攻击者控制的链接
CVE-2020-8193授权绕过Citrix ADC,Citrix网关,Citrix SDWAN WAN-OP有权访问NSIP的未经身份验证的用户攻击者必须能够访问NSIP
CVE-2020-8194代码注入Citrix ADC,Citrix网关,Citrix SDWAN WAN-OP未经身份验证的远程用户要求受害者必须从NSIP下载并执行恶意二进制文件
CVE-2020-8195信息泄露Citrix ADC,Citrix网关,Citrix SDWAN WAN-OP经过NSIP认证的用户
CVE-2020-8196信息泄露Citrix ADC,Citrix网关,Citrix SDWAN WAN-OP经过NSIP认证的用户
CVE-2020-8197特权提升Citrix ADC,Citrix网关经过NSIP认证的用户
CVE-2020-8198存储型跨站脚本(XSS)Citrix ADC,Citrix网关,Citrix SDWAN WAN-OP未经身份验证的远程用户要求受害者以NSIP管理员(nsroot)的身份登录
CVE-2020-8199本地提权适用于Linux的Citrix Gateway插件运行Citrix Gateway插件的Linux计算机上的本地用户用于Linux的Citrix Gateway插件的预安装版本必须正在运行

目前已有部分漏洞的PoC在网络上公开,建议相关用户尽快将Citrix系列产品升级到安全版本进行防护。

Citrix是一套提供网络管理,防火墙,网关等功能的集成化平台,Citrix ADC 是整体式和基于微服务的应用交付和负载均衡解决方案,Citrix SD-WAN WANOP设备用于优化 WAN 链接。

参考链接:

https://support.citrix.com/article/CTX276688

SEE MORE →

2影响范围

受影响版本

  • Citrix ADC和Citrix Gateway < 13.0-58.30
  • Citrix ADC和NetScaler Gateway < 12.1-57.18
  • Citrix ADC和NetScaler Gateway < 12.0-63.21
  • Citrix ADC和NetScaler Gateway < 11.1-64.14
  • NetScaler ADC和NetScaler Gateway < 10.5-70.18
  • Citrix SD-WAN WANOP < 11.1.1a
  • Citrix SD-WAN WANOP < 11.0.3d
  • Citrix SD-WAN WANOP < 10.2.7
  • Citrix Gateway Plug-in for Linux < 1.0.0.137

不受影响版本

  • Citrix ADC和Citrix Gateway >= 13.0-58.30
  • Citrix ADC和NetScaler Gateway >= 12.1-57.18
  • Citrix ADC和NetScaler Gateway >= 12.0-63.21
  • Citrix ADC和NetScaler Gateway >= 11.1-64.14
  • NetScaler ADC和NetScaler Gateway >= 10.5-70.18
  • Citrix SD-WAN WANOP >= 11.1.1a
  • Citrix SD-WAN WANOP >= 11.0.3d
  • Citrix SD-WAN WANOP >= 10.2.7
  • Citrix Gateway Plug-in for Linux >= 1.0.0.137

3漏洞防护

**3.1 官方升级

**

目前官方已为所有受支持的产品发布了修复版本,请受影响的用户尽快升级版本进行防护,官方下载链接:

https://www.citrix.com/downloads/citrix-adc/

https://www.citrix.com/downloads/citrix-gateway/

https://www.citrix.com/downloads/citrix-sd-wan/

注:使用Citrix Gateway Plug-in for Linux  的用户需登录至Citrix Gateway的安全版本,选择‘Network VPN mode’模式,根据系统提示进行更新。

3.2 临时防护措施

若相关用户暂时无法进行升级操作,也可采取措施对Citrix系列产品管理界面的访问进行限制,操作方法请参考官方文档:

https://docs.citrix.com/zh- cn /citrix-adc/citrix-adc-secure-deployment/secure-deployment-guide.html

转载自https://mp.weixin. qq .com/s/m0K68fzPk36K_jwtu7x8lQ


免责声明:本文系网络转载或改编,未找到原创作者,版权归原作者所有。如涉及版权,请联系删

相关文章
技术文档
QR Code
微信扫一扫,欢迎咨询~
customer

online

联系我们
武汉格发信息技术有限公司
湖北省武汉市经开区科技园西路6号103孵化器
电话:155-2731-8020 座机:027-59821821
邮件:tanzw@gofarlic.com
Copyright © 2023 Gofarsoft Co.,Ltd. 保留所有权利
遇到许可问题?该如何解决!?
评估许可证实际采购量? 
不清楚软件许可证使用数据? 
收到软件厂商律师函!?  
想要少购买点许可证,节省费用? 
收到软件厂商侵权通告!?  
有正版license,但许可证不够用,需要新购? 
联系方式 board-phone 155-2731-8020
close1
预留信息,一起解决您的问题
* 姓名:
* 手机:

* 公司名称:

姓名不为空

姓名不为空

姓名不为空
手机不正确

手机不正确

手机不正确
公司不为空

公司不为空

公司不为空