← volver
CVE-2020-8195mediumbajo ataqueCWE-20

CVE-2020-8195

75Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 6.5epss 33%
de la publicación al arma
Publicada en NVD10 jul
CISA KEV+481d
probabilidad de explotación
33%top 2% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumen

Falha de validação de entrada (CWE-20) em Citrix ADC, Citrix Gateway e Citrix SD-WAN WAN-OP que permite a um usuário autenticado de baixo privilégio obter divulgação limitada de informações. O CVSS 6.5 já reflete a exigência de autenticação prévia (PR:L) — não é uma falha explorável anonimamente pela internet, o que reduz drasticamente a superfície de exposição real em comparação com vulnerabilidades unauthenticated do mesmo produto divulgadas na mesma época.

Detalle técnico

A Citrix classifica a causa raiz como validação de entrada inadequada (CWE-20) em componentes do ADC/Gateway e do SD-WAN WAN-OP, resultando em exposição limitada de informação para usuários com privilégio baixo já autenticados no sistema. O advisory oficial (CTX276688) não detalha publicamente o componente exato ou o parâmetro afetado além dessa descrição genérica.

Um exploit público catalogado no Packet Storm descreve a falha como 'Local File Inclusion' em Citrix ADC/NetScaler, o que sugere que o mecanismo provável é a leitura de arquivos do sistema de arquivos local através de um parâmetro de entrada que não sanitiza corretamente caminhos (path traversal clássico), permitindo ao atacante autenticado ler conteúdo fora do escopo pretendido pela aplicação. Não há confirmação textual da Citrix de que o mecanismo seja especificamente LFI/path traversal — essa é a interpretação decorrente do título do PoC público, não uma afirmação do fornecedor.

O vetor CVSS (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N) confirma: rede, complexidade baixa, privilégio baixo necessário, sem interação do usuário, impacto alto em confidencialidade e nulo em integridade/disponibilidade. Isso é consistente com um bug de leitura de dados sem capacidade de escrita ou execução.

Cómo se explota

Pré-requisito central: o atacante precisa de uma conta com privilégio baixo já válida no ADC/Gateway/SD-WAN WAN-OP — não é exploração anônima. Isso normalmente significa acesso a um endpoint autenticado do produto (portal de gerenciamento, gateway de acesso remoto ou interface web), o que em ambientes expostos à internet (típico de Citrix Gateway como ponto de VPN/SSL) ainda representa risco relevante, já que credenciais de baixo privilégio circulam com frequência maior do que credenciais administrativas.

Com a sessão autenticada, o atacante manipula um parâmetro de entrada não validado corretamente para obter informação além do que seu nível de acesso deveria permitir — segundo o PoC catalogado, possivelmente leitura de arquivos locais do appliance. Não há indicação nas fontes de que a falha permita escrita, execução de código ou escalonamento direto para administrador; o impacto documentado é confidencialidade.

A CVE está no catálogo KEV da CISA (adicionada em 2021-11-03, prazo de correção 2022-05-03), confirmando exploração ativa observada, mas a CISA marca como 'Unknown' o uso em campanhas de ransomware. Não há detalhamento público de campanhas específicas nas fontes disponíveis.

Versiones

Afectadas
Citrix ADC e Citrix Gateway: anteriores a 13.0-58.30, 12.1-57.18, 12.0-63.21, 11.1-64.14 e 10.5-70.18. Citrix SD-WAN WAN-OP: anteriores a 11.1.1a, 11.0.3d e 10.2.7.
Corregidas en
Citrix ADC e Citrix Gateway 13.0-58.30, 12.1-57.18, 12.0-63.21, 11.1-64.14 e 10.5-70.18 (branches correspondentes). Citrix SD-WAN WAN-OP 11.1.1a, 11.0.3d e 10.2.7.

Cómo protegerse

Atualizar para as versões corrigidas indicadas pela Citrix é a mitigação definitiva; não há flag de configuração alternativa documentada pelo fornecedor para essa CVE específica. Ambientes que não puderem atualizar imediatamente devem, no mínimo, revisar e restringir contas de baixo privilégio no ADC/Gateway/SD-WAN WAN-OP, já que a exploração depende de autenticação prévia — reduzir a superfície de contas ativas e aplicar MFA no acesso administrativo/gateway diminui a chance de uma credencial de baixo privilégio comprometida ser usada como trampolim.

Não existe mitigação via WAF genérica confiável documentada nas fontes para este CVE, já que o vetor exato do parâmetro vulnerável não foi publicado pelo fornecedor — qualquer regra de WAF seria especulativa e não substitui o patch.

Dado que a CVE está no catálogo KEV, organizações sujeitas à diretiva da CISA (ou que seguem esse referencial como boa prática) devem tratar a correção como obrigatória e não opcional, independentemente da nota CVSS moderada.

Cómo detectar

Como o mecanismo exato do parâmetro vulnerável não foi divulgado publicamente pela Citrix, não há assinatura de log oficial confirmada. Indicativos genéricos a monitorar: tentativas repetidas de acesso a endpoints autenticados do ADC/Gateway por contas de baixo privilégio buscando recursos/arquivos fora do padrão esperado, e requisições com padrões de path traversal (sequências como '../' ou variações codificadas) em parâmetros de URL do painel de gerenciamento ou do gateway, correlacionadas com contas não administrativas. Na ausência de assinatura oficial, a detecção confiável depende de logging detalhado de acesso autenticado e de correlação de anomalias, não de uma regra específica publicada.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Improper input validation in Citrix ADC and Citrix Gateway versions before 13.0-58.30, 12.1-57.18, 12.0-63.21, 11.1-64.14 and 10.5-70.18 and Citrix SDWAN WAN-OP versions before 11.1.1a, 11.0.3d and 10.2.7 resulting in limited information disclosure to low privileged users.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.