КиберосноваSGRC
BDU:2022-07316
Критический
Эксплойт

BDU:2022-07316: Уязвимость контроллера доставки приложений Citrix ADC (ранее Citrix NetScaler Application Delivery Controller), системы контроля доступа к виртуальной среде Citrix Gateway (ранее Citrix NetScaler Gateway), позволяющая нарушителю выполнить произвольный код

CVSS v39.8
CVSS v210.0

Детали уязвимости BDU:2022-07316

Описание

Уязвимость контроллера доставки приложений Citrix ADC (ранее Citrix NetScaler Application Delivery Controller), системы контроля доступа к виртуальной среде Citrix Gateway (ранее Citrix NetScaler Gateway) связана с недостаточным контролем ресурса в период его существования. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код

Что делать с BDU:2022-07316

Критическая уязвимость (CVSS 9.8) требует немедленного реагирования. По приказу ФСТЭК №117 срок устранения — 24 часа. Проверьте наличие патча у вендора и установите его на все затронутые системы. При невозможности патча — изолируйте уязвимый компонент и примените компенсирующие меры.

⚠ Для этой уязвимости существует публичный эксплойт — риск активной эксплуатации повышен. Устраните в первую очередь.

Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.

Оценка критичности (CVSS)

v3.1
9.8Критический
Пересчитать →
v2
10.0
Только просмотр
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAV:N/AC:L/Au:N/C:C/I:C/A:C

CWE — тип уязвимости

CVE — международный идентификатор

Тактики и техники

Манипулирование сроками и состоянием

Уязвимое ПО (5)

ВендорНазваниеВерсияПлатформа
Citrix Systems Inc.Citrix Gatewayот 12.1 до 12.1-65.25Не указана
Citrix Systems Inc.Citrix Gatewayот 13.0 до 13.0-58.32Не указана
Citrix Systems Inc.Citrix ADCот 12.1 до 12.1-55.291Не указана
Citrix Systems Inc.Citrix ADCот 12.1 до 12.1-65.25Не указана
Citrix Systems Inc.Citrix ADCот 13.0 до 13.0-58.32Не указана

Рекомендации по устранению

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - использование многофакторной аутентификации в Citrix ADC; - использование виртуальных частных сетей для организации удаленного доступа (VPN); - ограничение доступа из внешних сетей (Интернет). Устройство является уязвимым в случае наличия в файле ns.conf следующих команд: add authentication samlAction add authentication samlIdPProfile Сигнатуры Yara-правил, используемые для выявления вредоносных программ, эксплуатирующих уязвимость: rule tricklancer_a { strings: $str1 = "//var//log//ns.log" nocase ascii wide $str2 = "//var//log//cron" nocase ascii wide $str3 = "//var//log//auth.log" nocase ascii wide $str4 = "//var//log//httpaccess-vpn.log" nocase ascii wide $str5 = "//var//log//nsvpn.log" nocase ascii wide $str6 = "TF:YYYYMMddhhmmss" nocase ascii wide $str7 = "//var//log//lastlog" nocase ascii wide $str8 = "clear_utmp" nocase ascii wide $str9 = "clear_text_http" nocase ascii wide condition: 7 of ($str*) } rule tricklancer_b { strings: $str1 = "nsppe" nocase ascii wide $str2 = "pb_policy -h nothing" nocase ascii wide $str3 = "pb_policy -d" nocase ascii wide $str4 = "findProcessListByName" nocase ascii wide $str5 = "restoreStateAndDetach" nocase ascii wide $str6 = "checktargetsig" nocase ascii wide $str7 = "DoInject" nocase ascii wide $str8 = "DoUnInject" nocase ascii wide condition: 7 of ($str*) } rule tricklancer_c { strings: $str1 = "is_path_traversal_or_vpns_attack_request" nocase ascii wide $str2 = "ns_vpn_process_unauthenticated_request" nocase ascii wide $str3 = "mmapshell" nocase ascii wide $str4 = "DoUnInject" nocase ascii wide $str5 = "CalcDistanse" nocase ascii wide $str6 = "checkMyData" nocase ascii wide $str7 = "vpn_location_url_len" nocase ascii wide condition: 5 of ($str*) } Использование рекомендаций производителя: https://support.citrix.com/article/CTX474995/citrix-adc-and-citrix-gateway-security-bulletin-for-cve202227518

SLA ФСТЭК №117

24 часа

по базовой оценке CVSS 9.8

Уточните SLA под вашу среду

Базовый балл 9.8 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.

Пересчитать CVSS с учётом среды

Threat Intelligence

SSVC: Немедленно устранить

Эксплуатируется или вероятность крайне высока. Приоритет №1 — устраните в первую очередь.

EPSS — вероятность эксплуатации27.7%

Вероятность эксплуатации в 30 дней (FIRST EPSS)

CISA KEV — активно эксплуатируется

Включена в каталог Known Exploited Vulnerabilities. Устранение — приоритет.

Информация

Обнаружена

2022-12-13

Опубликована

2022-12-19

Обновлена

2024-09-24

Эксплойт

Существует

Исправление

Уязвимость устранена

Статус

Подтверждена производителем

КиберОснова

Управляйте уязвимостями, а не таблицами

Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.

  • Уязвимости → активы → ответственные — цепочка за минуту
  • SLA-таймеры и эскалация — дедлайны не горят
  • PDF-отчёт для ФСТЭК — за один клик
Попробовать бесплатно

Связанные уязвимости

Источник: Банк данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru). Банк данных создан в соответствии с Приказом ФСТЭК России от 16.02.2015 №9. Данные общедоступны и предоставляются на безвозмездной основе. Оператор: ФАУ «ГНИИИ ПТЗИ ФСТЭК России».

Что добавляет КиберОснова к данным БДУ ФСТЭК

CVSS v4.0 + калькулятор

Единственный бесплатный калькулятор CVSS v4.0 на русском языке

SLA по приказу №117

Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн

EPSS + CISA KEV

Оценка вероятности эксплуатации и статус активных атак

Полнотекстовый поиск

По названию, CVE, CWE, описанию — русский и английский

Связанные уязвимости

Автоматический подбор по затронутому ПО

Мобильная версия

Адаптивный интерфейс для работы с телефона и планшета

Автоматизируйте управление уязвимостями

КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.

Калькулятор CVSS v4.0