← back
CVE-2020-8193mediumunder attackCWE-284

CVE-2020-8193

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 6.5epss 88%
from disclosure to weapon0 days
Published on NVDJul 10
1st PoCJul 10
CISA KEV+481d
exploitation probability
88%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
10 public exploit(s)
Action required by CISAfederal deadline: 2022-05-03

Apply updates per vendor instructions.

Summary

Falha de controle de acesso (CWE-284) em Citrix ADC, Citrix Gateway e Citrix SD-WAN WANOP que permite acesso não autenticado a determinados endpoints de URL. Está no catálogo KEV da CISA com exploração confirmada, mas a própria CISA registra uma pré-condição central que a descrição oficial não destaca: o atacante precisa ter acesso de rede ao NSIP (NetScaler IP), a interface de gerenciamento do appliance — não é uma falha exposta arbitrariamente na internet em qualquer configuração.

Technical detail

A vulnerabilidade é uma falha de improper access control: determinados endpoints de URL do appliance não aplicam corretamente a checagem de autenticação/autorização, permitindo que um cliente sem credenciais os acesse diretamente. O impacto declarado no vetor CVSS (C:L/I:L/A:N) indica exposição limitada de confidencialidade e integridade, sem afetar disponibilidade — consistente com um endpoint que expõe ou permite manipular dados/configuração específicos, não controle total do sistema.

Uma das referências públicas associadas a esta CVE tem título "Citrix ADC/NetScaler Local File Inclusion", o que sugere que ao menos parte da exploração documentada publicamente envolve LFI através do endpoint afetado — ou seja, o atacante controla um parâmetro de caminho/arquivo que o endpoint expõe sem validar autorização. Não há, nas fontes verificadas, detalhamento do fornecedor sobre qual endpoint exato ou qual arquivo é acessível; o advisory da Citrix (CTX276688) trata o problema de forma genérica como 'certain URL endpoints'.

A CVE foi publicada junto com o boletim de julho de 2020 da Citrix, que corrigiu múltiplos problemas na mesma leva de versões do ADC/Gateway/SD-WAN WANOP. O CWE-284 (Improper Access Control) é a classificação atribuída pela CISA no registro KEV.

How it’s exploited

O pré-requisito determinante, segundo o próprio registro da CISA no KEV, é acesso de rede ao NSIP — a interface de gerenciamento do Citrix ADC/Gateway. Em uma implantação recomendada pelo fornecedor, o NSIP não fica exposto à internet pública, ficando restrito a redes de gerenciamento. Isso significa que o risco real da falha depende fortemente de como o appliance foi implantado: ambientes que seguem a prática de isolar a interface de gerenciamento têm exposição bem menor do que a manchete 'unauthenticated access' sugere.

Com acesso à NSIP, a exploração é de baixa complexidade (AC:L) e não exige interação do usuário nem autenticação (PR:N, UI:N) — o atacante simplesmente requisita o endpoint vulnerável e obtém a resposta sem passar por checagem de autorização. Existe PoC pública e template Nuclei para esta CVE, o que reduz a barreira técnica para quem já tem acesso de rede ao alvo.

O EPSS elevado (0.88) e a presença no catálogo KEV confirmam exploração ativa observada. A CISA não classifica a CVE como usada em campanhas de ransomware conhecidas ('Unknown'), mas exige remediação por parte de agências federais dos EUA, com prazo definido no catálogo — sinal de que a exploração em campo é considerada relevante o suficiente para mandato de correção.

Versions

Affected
Citrix ADC e Citrix Gateway: versões anteriores a 13.0-58.30, 12.1-57.18, 12.0-63.21, 11.1-64.14 e 10.5-70.18. Citrix SD-WAN WANOP: versões anteriores a 11.1.1a, 11.0.3d e 10.2.7.
Fixed in
Citrix ADC/Gateway: 13.0-58.30, 12.1-57.18, 12.0-63.21, 11.1-64.14, 10.5-70.18 (ou posteriores no respectivo ramo). Citrix SD-WAN WANOP: 11.1.1a, 11.0.3d, 10.2.7 (ou posteriores no respectivo ramo).

How to protect

A correção definitiva é atualizar para as versões corrigidas: 13.0-58.30, 12.1-57.18, 12.0-63.21, 11.1-64.14 ou 10.5-70.18 para Citrix ADC/Gateway, e 11.1.1a, 11.0.3d ou 10.2.7 para Citrix SD-WAN WANOP — dependendo do ramo em uso. Não há, nas fontes verificadas, uma flag de configuração ou workaround publicado pelo fornecedor como alternativa à atualização.

O controle compensatório real e documentado é restringir o acesso de rede ao NSIP a segmentos de gerenciamento confiáveis (VLANs isoladas, firewall, VPN de administração), já que a própria CISA indica esse acesso como pré-requisito de exploração. Isso não corrige a falha, mas reduz drasticamente a superfície de ataque até a atualização ser aplicada — é o paliativo esperado em ambientes que não conseguem atualizar imediatamente.

Não assuma que expor apenas a interface de VPN/Gateway ao público e manter o NSIP 'só' acessível internamente elimina o risco por completo: qualquer atacante que já tenha pé na rede interna (via outro comprometimento, movimento lateral, ou acesso de parceiro/VPN corporativa) ainda pode alcançar o NSIP e explorar a falha sem credenciais.

How to detect

As fontes verificadas não trazem uma assinatura de log ou padrão de tráfego oficial publicado pela Citrix ou pela CISA para detectar tentativas de exploração desta CVE especificamente. Existe template Nuclei público para a vulnerabilidade, o que indica que requisições automatizadas de varredura contra os endpoints afetados são um vetor comum de descoberta — monitorar logs de acesso do NSIP por requisições não autenticadas a endpoints administrativos incomuns, vindas de fora do segmento de gerenciamento esperado, é a heurística mais direta disponível, mas não há confirmação de que essa heurística seja suficiente ou oficial.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Improper access control in Citrix ADC and Citrix Gateway versions before 13.0-58.30, 12.1-57.18, 12.0-63.21, 11.1-64.14 and 10.5-70.18 and Citrix SDWAN WAN-OP versions before 11.1.1a, 11.0.3d and 10.2.7 allows unauthenticated access to certain URL endpoints.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.