← volver
CVE-2020-8193mediumbajo ataqueCWE-284

CVE-2020-8193

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 6.5epss 88%
de la publicación al arma0 días
Publicada en NVD10 jul
1ª PoC10 jul
CISA KEV+481d
probabilidad de explotación
88%top 1% de las CVE
explotación observada
CISA + VulnCheck
10 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumen

Falha de controle de acesso (CWE-284) em Citrix ADC, Citrix Gateway e Citrix SD-WAN WANOP que permite acesso não autenticado a determinados endpoints de URL. Está no catálogo KEV da CISA com exploração confirmada, mas a própria CISA registra uma pré-condição central que a descrição oficial não destaca: o atacante precisa ter acesso de rede ao NSIP (NetScaler IP), a interface de gerenciamento do appliance — não é uma falha exposta arbitrariamente na internet em qualquer configuração.

Detalle técnico

A vulnerabilidade é uma falha de improper access control: determinados endpoints de URL do appliance não aplicam corretamente a checagem de autenticação/autorização, permitindo que um cliente sem credenciais os acesse diretamente. O impacto declarado no vetor CVSS (C:L/I:L/A:N) indica exposição limitada de confidencialidade e integridade, sem afetar disponibilidade — consistente com um endpoint que expõe ou permite manipular dados/configuração específicos, não controle total do sistema.

Uma das referências públicas associadas a esta CVE tem título "Citrix ADC/NetScaler Local File Inclusion", o que sugere que ao menos parte da exploração documentada publicamente envolve LFI através do endpoint afetado — ou seja, o atacante controla um parâmetro de caminho/arquivo que o endpoint expõe sem validar autorização. Não há, nas fontes verificadas, detalhamento do fornecedor sobre qual endpoint exato ou qual arquivo é acessível; o advisory da Citrix (CTX276688) trata o problema de forma genérica como 'certain URL endpoints'.

A CVE foi publicada junto com o boletim de julho de 2020 da Citrix, que corrigiu múltiplos problemas na mesma leva de versões do ADC/Gateway/SD-WAN WANOP. O CWE-284 (Improper Access Control) é a classificação atribuída pela CISA no registro KEV.

Cómo se explota

O pré-requisito determinante, segundo o próprio registro da CISA no KEV, é acesso de rede ao NSIP — a interface de gerenciamento do Citrix ADC/Gateway. Em uma implantação recomendada pelo fornecedor, o NSIP não fica exposto à internet pública, ficando restrito a redes de gerenciamento. Isso significa que o risco real da falha depende fortemente de como o appliance foi implantado: ambientes que seguem a prática de isolar a interface de gerenciamento têm exposição bem menor do que a manchete 'unauthenticated access' sugere.

Com acesso à NSIP, a exploração é de baixa complexidade (AC:L) e não exige interação do usuário nem autenticação (PR:N, UI:N) — o atacante simplesmente requisita o endpoint vulnerável e obtém a resposta sem passar por checagem de autorização. Existe PoC pública e template Nuclei para esta CVE, o que reduz a barreira técnica para quem já tem acesso de rede ao alvo.

O EPSS elevado (0.88) e a presença no catálogo KEV confirmam exploração ativa observada. A CISA não classifica a CVE como usada em campanhas de ransomware conhecidas ('Unknown'), mas exige remediação por parte de agências federais dos EUA, com prazo definido no catálogo — sinal de que a exploração em campo é considerada relevante o suficiente para mandato de correção.

Versiones

Afectadas
Citrix ADC e Citrix Gateway: versões anteriores a 13.0-58.30, 12.1-57.18, 12.0-63.21, 11.1-64.14 e 10.5-70.18. Citrix SD-WAN WANOP: versões anteriores a 11.1.1a, 11.0.3d e 10.2.7.
Corregidas en
Citrix ADC/Gateway: 13.0-58.30, 12.1-57.18, 12.0-63.21, 11.1-64.14, 10.5-70.18 (ou posteriores no respectivo ramo). Citrix SD-WAN WANOP: 11.1.1a, 11.0.3d, 10.2.7 (ou posteriores no respectivo ramo).

Cómo protegerse

A correção definitiva é atualizar para as versões corrigidas: 13.0-58.30, 12.1-57.18, 12.0-63.21, 11.1-64.14 ou 10.5-70.18 para Citrix ADC/Gateway, e 11.1.1a, 11.0.3d ou 10.2.7 para Citrix SD-WAN WANOP — dependendo do ramo em uso. Não há, nas fontes verificadas, uma flag de configuração ou workaround publicado pelo fornecedor como alternativa à atualização.

O controle compensatório real e documentado é restringir o acesso de rede ao NSIP a segmentos de gerenciamento confiáveis (VLANs isoladas, firewall, VPN de administração), já que a própria CISA indica esse acesso como pré-requisito de exploração. Isso não corrige a falha, mas reduz drasticamente a superfície de ataque até a atualização ser aplicada — é o paliativo esperado em ambientes que não conseguem atualizar imediatamente.

Não assuma que expor apenas a interface de VPN/Gateway ao público e manter o NSIP 'só' acessível internamente elimina o risco por completo: qualquer atacante que já tenha pé na rede interna (via outro comprometimento, movimento lateral, ou acesso de parceiro/VPN corporativa) ainda pode alcançar o NSIP e explorar a falha sem credenciais.

Cómo detectar

As fontes verificadas não trazem uma assinatura de log ou padrão de tráfego oficial publicado pela Citrix ou pela CISA para detectar tentativas de exploração desta CVE especificamente. Existe template Nuclei público para a vulnerabilidade, o que indica que requisições automatizadas de varredura contra os endpoints afetados são um vetor comum de descoberta — monitorar logs de acesso do NSIP por requisições não autenticadas a endpoints administrativos incomuns, vindas de fora do segmento de gerenciamento esperado, é a heurística mais direta disponível, mas não há confirmação de que essa heurística seja suficiente ou oficial.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Improper access control in Citrix ADC and Citrix Gateway versions before 13.0-58.30, 12.1-57.18, 12.0-63.21, 11.1-64.14 and 10.5-70.18 and Citrix SDWAN WAN-OP versions before 11.1.1a, 11.0.3d and 10.2.7 allows unauthenticated access to certain URL endpoints.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.