← volver
CVE-2025-5777criticalbajo ataqueransomwareCWE-125CWE-457

NetScaler ADC and NetScaler Gateway - Insufficient input validation leading to memory overread

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.3epss 100%
de la publicación al arma0 días
Publicada en NVD17 jun
1ª PoC27 may
CISA KEV+23d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
CISA + VulnCheck
47 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2025-07-11

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de leitura fora dos limites (memory overread) no NetScaler ADC/Gateway quando o dispositivo está configurado como Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) ou como servidor virtual AAA. Batizada de 'CitrixBleed 2' pela semelhança direta com a CVE-2023-4966: um endpoint de autenticação reflete memória adjacente na resposta, permitindo extrair tokens de sessão válidos (NSC_AAAC) e sequestrar sessões autenticadas, contornando MFA. Está no catálogo KEV da CISA com exploração ativa confirmada por múltiplos pesquisadores, apesar de a Citrix ter inicialmente negado evidências de exploração.

Detalle técnico

A causa raiz está no nsppe (NetScaler Packet Parsing Engine), o módulo binário responsável pelo Gateway, ICA Proxy, CVPN, RDP Proxy e autenticação AAA. No endpoint /p/u/doAuthentication.do (e outros pontos que usam a mesma lógica de parsing de formulário), o parâmetro 'login' é processado por uma rotina que exige apenas a presença da chave do formulário — não do valor associado. Quando o valor de 'login' é omitido ou vazio, a estrutura que deveria conter o dado do usuário aponta para memória adjacente não inicializada, que é apenas null-terminada no ponto de uso, não zerada antes. Isso corresponde a um CWE-125 (Out-of-bounds Read).

Cómo se explota

Essa memória adjacente é então refletida de volta na resposta XML, na tag , entregando ao atacante até ~127 bytes de dados de memória do processo por requisição — incluindo cookies de sessão (NSC_AAAC), credenciais em texto plano de outras requisições de login legítimas e tokens administrativos (inclusive de sessões 'nsroot'). Não exige autenticação prévia (PR:N), interação do usuário (UI:N) ou configuração não padrão exótica — só que o NetScaler esteja atuando como Gateway ou AAA vserver, o que é o cenário normal de uso do produto voltado à internet.

Na prática, o atacante envia repetidamente requisições POST para doAuthentication.do com o parâmetro 'login' presente mas com valor ausente/malformado, coletando fragmentos de memória em massa — pesquisadores relatam volumes de milhares de requisições por dia para 'pescar' um token de sessão válido em meio ao ruído. Um cookie de sessão capturado pode então ser reutilizado (replay) para assumir a sessão de um usuário legítimo já autenticado, inclusive com MFA já validado, permitindo estabelecer sessões ICA/VDI ou sequestrar sessões administrativas ativas.

Há exploração ativa documentada por GreyNoise, ReliaQuest e outros retroativamente até pelo menos 23 de junho de 2025 — antes de qualquer detalhe técnico público e antes da Citrix admitir exploração. A vulnerabilidade está no catálogo KEV da CISA.

Versiones

Afectadas
NetScaler ADC e NetScaler Gateway 14.1 anterior a 14.1-43.56; 13.1 anterior a 13.1-58.32; NetScaler ADC 13.1-FIPS e 13.1-NDcPP anterior a 13.1-37.235-FIPS/NDcPP; NetScaler ADC 12.1-FIPS anterior a 12.1-55.328-FIPS. Versões 12.1 e 13.0 (não-FIPS) estão em fim de vida e não recebem patch.
Corregidas en
NetScaler ADC e NetScaler Gateway 14.1-43.56 e posteriores; 13.1-58.32 e posteriores; 13.1-FIPS e 13.1-NDcPP 13.1-37.235 e posteriores; 12.1-FIPS 12.1-55.328 e posteriores.

Cómo protegerse

A correção definitiva é atualizar para as versões corrigidas listadas pela Citrix. Como a exploração pode ter começado antes do patch (mid-junho de 2025), aplicar apenas a atualização não invalida sessões já sequestradas: a própria Citrix recomenda encerrar todas as sessões ICA e PCoIP ativas após o patch (comandos 'kill icaconnection -all' e 'kill pcoipConnection -all'), pois tokens roubados continuam válidos até serem revogados. Não fazer isso é o erro mais comum observado — organizações aplicam o patch e assumem que o risco acabou, sem invalidar sessões potencialmente comprometidas.

Não há workaround de configuração que neutralize a falha sem desativar as funcionalidades de Gateway/AAA vserver — isso não é viável na maioria dos ambientes, já que é a função central do produto. Restringir acesso de rede ao endpoint vulnerável não resolve, pois o Gateway é, por definição, exposto à internet para VPN/ICA Proxy. Versões 12.1 e 13.0 estão em fim de vida (EOL) e não recebem correção — a única opção é migrar para um ramo suportado.

Cómo detectar

Em logs de acesso web do NetScaler (dependente do nível de logging habilitado), procurar volume anômalo de requisições POST para 'doAuthentication.do' — cada tentativa leaka apenas ~126-127 bytes, então exploração em massa gera milhares de requisições por dia, destacando-se como outlier de volume frente ao tráfego legítimo. Um indicador adicional citado por pesquisadores é o header 'Content-Length: 5' nessas requisições POST (embora alterável pelo atacante). Com logging detalhado (debug), entradas de LOGOFF com o campo usuário contendo o caractere '#' ou strings binárias/não imprimíveis misturadas com ASCII no campo de usuário sugerem que memória crua foi gravada no lugar de um valor de formulário — indício forte de exploração. Também vale auditar sessões ativas: uma mesma sessão usada a partir de múltiplos IPs de cliente diferentes, ou IP de origem divergente do IP de cliente registrado na sessão, é sinal de possível sequestro de sessão. Não existe um indicador único e confiável antes da exploração — a Citrix não publicou artefatos técnicos ou IOCs oficiais, o que limita a detecção retroativa em ambientes sem logging avançado habilitado previamente.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Insufficient input validation leading to memory overread when the NetScaler is configured as a Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) OR AAA virtual server
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L
PoCs públicas encontradas47
exploitdbwww.exploit-db.com/exploits/52401no verificadogithubgithub.com/win3zz/CVE-2025-577748githubgithub.com/bughuntar/CVE-2025-577730githubgithub.com/mingshenhk/CitrixBleed-2-CVE-2025-5777-PoC-17githubgithub.com/Chocapikk/CVE-2025-57777githubgithub.com/soltanali0/CVE-2025-5777-Exploit4githubgithub.com/Shivshantp/CVE-2025-5777-TrendMicro-ApexCentral-RCE4githubgithub.com/nocerainfosec/cve-2025-57773githubgithub.com/ndr-repo/CVE-2025-57773githubgithub.com/cyberleelawat/ExploitVeer3githubgithub.com/orange0Mint/CitrixBleed-2-CVE-2025-57772githubgithub.com/RickGeex/CVE-2025-5777-CitrixBleed1githubgithub.com/sentinel-aidefense/CVE-2025-57770githubgithub.com/RaR1991/citrix_bleed_20githubgithub.com/FrenzisRed/CVE-2025-57770githubgithub.com/0xgh057r3c0n/CVE-2025-57770githubgithub.com/SleepNotF0und/CVE-2025-57770githubgithub.com/below0day/Honeypot-Logs-CVE-2025-57770githubgithub.com/rootxsushant/Citrix-NetScaler-Memory-Leak-CVE-2025-57770githubgithub.com/Sheep-Hunter/CVE-2025-5777-POC0githubgithub.com/Anshika2709/Citrixbleed2-CVE-2025-57770githubgithub.com/razureink/cve-2025-5777-citrixbleed2_reproduction0githubgithub.com/idobarel/CVE-2025-57770githubgithub.com/rob0tstxt/POC-CVE-2025-57770githubgithub.com/rashedhasan090/CVE-2025-57770githubgithub.com/0xBlackash/CVE-2025-57770githubgithub.com/mr-r3b00t/CVE-2025-57770vulncheckvulncheck.com/xdb/be55eaac2450no verificadovulncheckvulncheck.com/xdb/c1206b15d97bno verificadovulncheckvulncheck.com/xdb/578b25ff0023no verificadovulncheckvulncheck.com/xdb/1493aa0b8f89no verificadovulncheckvulncheck.com/xdb/a8e284d431aeno verificadovulncheckvulncheck.com/xdb/9aff435818d1no verificadovulncheckvulncheck.com/xdb/2f7ea5e0abd3no verificadovulncheckvulncheck.com/xdb/0f49f5e66d23no verificadovulncheckvulncheck.com/xdb/2e55399b410ano verificadovulncheckvulncheck.com/xdb/680a5bde2cd3no verificadovulncheckvulncheck.com/xdb/c899a63e1f04no verificadovulncheckvulncheck.com/xdb/f23a610ebfa1no verificadovulncheckvulncheck.com/xdb/6d6e9685c96bno verificadovulncheckvulncheck.com/xdb/63086b36538bno verificadovulncheckvulncheck.com/xdb/f0698767d321no verificadovulncheckvulncheck.com/xdb/4640c9bb2656no verificadovulncheckvulncheck.com/xdb/855b11f61399no verificadovulncheckvulncheck.com/xdb/62986ffb33d0no verificadovulncheckvulncheck.com/xdb/51c07ea5db66no verificadovulncheckvulncheck.com/xdb/f52320a7dbcbno verificado
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.