استغلالات عامة تم إصدارها لثغرة CitrixBleed2 في NetScaler، قم بتحديث الآن
في تطور خطير، أصدرت الأبحاث استغلالات إثبات المفهوم (PoC) لثغرة حرجة في Citrix NetScaler، والتي تم تتبعها تحت الرقم CVE-2025-5777 والمعروفة باسم CitrixBleed2. تحذر الأبحاث من أن هذه الثغرة سهلة الاستغلال ويمكن أن تؤدي إلى سرقة رموز جلسات المستخدمين.
تؤثر ثغرة CitrixBleed2 على أجهزة Citrix NetScaler ADC وGateway، مما يسمح للمهاجمين باسترجاع محتويات الذاكرة ببساطة عن طريق إرسال طلبات POST مشوهة أثناء محاولات تسجيل الدخول.
تُعتبر هذه الثغرة الحرجة مشابهة لثغرة CitrixBleed الأصلية (CVE-2023-4966) التي تم استغلالها من قبل عصابات الفدية وفي هجمات على الحكومات للاستيلاء على جلسات المستخدمين واختراق الشبكات.
في تحليلات تقنية تم إصدارها أولاً بواسطة watchTowr ثم Horizon3، أكد الباحثون أن الثغرة يمكن استغلالها من خلال إرسال طلب تسجيل دخول غير صحيح، حيث يتم تعديل معلمة login= بحيث تُرسل بدون علامة مساواة أو قيمة.
هذا يتسبب في عرض جهاز NetScaler لمحتويات الذاكرة حتى أول حرف null في قسم <InitialValue></InitialValue> من الاستجابة، كما هو موضح أدناه.
تسبب الثغرة في استخدام دالة snprintf مع سلسلة تنسيق تحتوي على %.*s.
تقول التقارير أن كل طلب يسرب حوالي 127 بايت من البيانات، مما يسمح للمهاجمين بإجراء طلبات HTTP متكررة لاستخراج محتويات الذاكرة الإضافية حتى يجدوا البيانات الحساسة التي يبحثون عنها.
بينما كانت محاولات WatchTowr غير ناجحة، تُظهر Horizon3 في الفيديو أدناه أنهم تمكنوا من استغلال هذه الثغرة لسرقة رموز جلسات المستخدمين.
بالإضافة إلى نقاط نهاية NetScaler، تشير Horizon3 إلى أن الثغرة يمكن استغلالها أيضًا ضد أدوات التكوين المستخدمة من قبل المسؤولين.
هل تم استغلالها أم لا؟
تواصل Citrix التأكيد على أن الثغرة ليست مستغلة بنشاط، وعندما استفسرنا سابقًا عن حالتها، أحالتنا الشركة إلى منشور مدونة حول الثغرة.
ومع ذلك، تشير تقارير يونيو من شركة الأمن السيبراني ReliaQuest إلى وجود أدلة على أن CVE-2025-5777 قد تم استغلاله في هجمات، حيث شهدت الشركة زيادة في عمليات اختطاف جلسات المستخدمين.
علاوة على ذلك، يختلف الباحث الأمني Kevin Beaumont مع بيان Citrix، قائلاً إن الثغرة تم استغلالها بنشاط منذ منتصف يونيو، حيث استغل المهاجمون الخطأ لتفريغ الذاكرة واختطاف الجلسات.
أصدرت Citrix تحديثات لمعالجة CVE-2025-5777، ويُحث جميع المنظمات بشدة على تطبيقها على الفور الآن بعد أن أصبحت الاستغلالات العامة متاحة.
أفضل الممارسات الأمنية لـ MCP
بينما تصبح MCP (بروتوكول سياق النموذج) المعيار لربط LLMs بالأدوات والبيانات، تتحرك فرق الأمان بسرعة للحفاظ على أمان هذه الخدمات الجديدة.
التعليقات 0
سجل دخولك لإضافة تعليق
لا توجد تعليقات بعد. كن أول من يعلق!