CVE-2017-6316
Publicada el · Actualizada el
Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.
Apply updates per vendor instructions.
Los dispositivos Citrix NetScaler SD-WAN tienen una falla crítica que permite a atacantes ejecutar comandos con privilegios de root manipulando una cookie en solicitudes web. Esto permite el control total del dispositivo sin necesidad de autenticación.
Atacantes remotos no autenticados pueden ejecutar comandos shell arbitrarios como root mediante solicitudes con una cookie CGISESSID maliciosa (o CAKEPHP en dispositivos CloudBridge). La vulnerabilidad afecta versiones hasta v9.1.2.26.561201 y no requiere autenticación ni interacción del usuario; el vector de ataque se basa en solicitudes HTTP a la interfaz web del dispositivo.
El análisis completo de esta CVE está disponible en portugués →