← voltar
CVE-2017-6316criticalsob ataque

CVE-2017-6316

100Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 9.8epss 73%
da publicação à arma0 dias
Publicada no NVD20 de jul.
1ª PoC19 de jul.
CISA KEV+1709d
probabilidade de exploração
73%top 1% das CVEs
exploração observada
simCISA + VulnCheck
4 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-04-15

Apply updates per vendor instructions.

Resumo

Falha de injeção de comando (CWE-78) na interface de gerenciamento do Citrix NetScaler SD-WAN (antigo CloudBridge) e, segundo o catálogo KEV da CISA, também no XenMobile Server. Um atacante não autenticado envia um cookie de sessão malicioso que é passado sem sanitização para uma chamada de sistema, resultando em execução de comando arbitrário como root. É crítica de fato: sem autenticação, sem interação do usuário, e com exploração confirmada em campo desde pelo menos 2017.

Detalhamento técnico

A falha está na funcionalidade de verificação/encerramento de sessão da interface CGI de gerenciamento. Ao processar uma requisição com ação de logout, o valor do cookie de sessão é concatenado diretamente em uma chamada de shell (padrão típico de uso de `system()` ou equivalente em PHP/CGI) sem escapar caracteres de metassintaxe. Isso é uma injeção de comando OS clássica (CWE-78), agravada por falta de validação de entrada (CWE-20) e pelo fato de o processo rodar com privilégios de root.

O nome do cookie explorado varia por produto: em Citrix NetScaler SD-WAN é `CGISESSID`; em CloudBridge (nome anterior do mesmo produto) é `CAKEPHP` — indício de que a stack de gerenciamento é construída sobre o framework CakePHP, e o nome do cookie de sessão do framework foi usado como vetor sem tratamento adicional na integração customizada da Citrix.

O atacante controla integralmente o valor do cookie enviado na requisição HTTP(S) para a interface de administração. Não há necessidade de token CSRF, sessão prévia válida ou qualquer outro segredo — o próprio parâmetro de logout, que deveria apenas invalidar uma sessão, é o ponto de injeção.

Como é explorada

O vetor é uma única requisição HTTP POST para o endpoint de logout da interface CGI de gerenciamento (ex.: `/cgi-bin/login.cgi?redirect=/` ou `/global_data/` com `action=logout`), com o cookie `CGISESSID` (NetScaler SD-WAN) ou `CAKEPHP` (CloudBridge) contendo comando entre backticks. Não exige autenticação, não exige configuração não padrão — basta acesso de rede à porta de gerenciamento (tipicamente HTTPS/443). A complexidade é baixa: existe módulo Metasploit público (EDB-42345) que automatiza o processo, incluindo upload de um payload ELF codificado em hex via `echo`, `chmod` e execução, obtendo shell como root. Também há PoC simples de confirmação via `sleep` no cookie (EDB-42346), útil para validação cega sem execução de payload completo.

O pré-requisito real de exposição é ter a interface de gerenciamento do dispositivo acessível pela rede do atacante — historicamente muitos desses appliances foram expostos direto à Internet ou em redes de gerenciamento mal segmentadas, o que explica a exploração confirmada e a entrada no catálogo KEV da CISA (adicionada em 2022-03-25, mesmo a CVE sendo de 2017, indicando exploração continuada/tardia).

O resultado final é execução de comando arbitrário como root no appliance — controle total do dispositivo de rede, incluindo tráfego que passa por ele em cenários de SD-WAN/WAN optimization.

Versões

Afetadas
Citrix NetScaler SD-WAN até a build v9.1.2.26.561201 (inclusive), e o mesmo produto sob o nome anterior CloudBridge (Virtual WAN Edition), usando o cookie CAKEPHP. O catálogo KEV da CISA lista adicionalmente Citrix XenMobile Server como afetado. As fontes consultadas não detalham faixas de versão específicas do XenMobile.
Corrigidas em
Não determinado nas fontes lidas. O advisory oficial da Citrix (CTX225990) deve ser consultado para o número exato de build/versão corrigida de cada linha de produto (NetScaler SD-WAN, CloudBridge, XenMobile Server).

Como se proteger

A recomendação do fornecedor, conforme advisory CTX225990, é aplicar as atualizações/patches disponibilizados pela Citrix para as versões afetadas de NetScaler SD-WAN e CloudBridge. As fontes consultadas não trazem o número exato da versão corrigida (o advisory da Citrix precisa ser consultado diretamente para o build específico do seu hardware/software); não é seguro presumir uma versão de correção aqui.

Caso a atualização não seja viável de imediato, o controle compensatório real é isolar a interface de gerenciamento do appliance — ela nunca deveria estar acessível pela Internet ou por redes não confiáveis. Restringir acesso por firewall/ACL a uma rede de gerenciamento dedicada, VPN ou lista de IPs administrativos reduz a superfície de ataque a zero para atacantes remotos não posicionados nessa rede, mesmo sem patch aplicado. Isso não corrige a falha, apenas reduz a exposição.

Não funciona como mitigação: qualquer controle de autenticação da aplicação, já que o exploit atua no fluxo de logout antes ou independente de autenticação válida — a falha está na manipulação do cookie, não em contornar login.

Como detectar

Em logs de acesso HTTP(S) da interface de gerenciamento, procurar requisições POST para endpoints de logout (`/cgi-bin/login.cgi`, `/global_data/`) contendo, no header Cookie, os campos `CGISESSID` ou `CAKEPHP` com valores anômalos — presença de backticks, `$()`, ponto-e-vírgula ou outros metacaracteres de shell em vez de um identificador de sessão alfanumérico típico. Requisições com `action=logout` cujo cookie contenha comandos como `sleep`, `wget`, `curl` ou `echo` são fortes indicadores de tentativa de exploração ou de scan automatizado (o módulo Metasploit público usa esse padrão).

No próprio dispositivo, verificar processos filhos inesperados rodando como root originados do processo CGI de gerenciamento, e arquivos temporários incomuns (o PoC público grava payloads em `/tmp`). Não há assinatura única confiável além dessas heurísticas, já que o atacante controla livremente o conteúdo do cookie.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Citrix NetScaler SD-WAN devices through v9.1.2.26.561201 allow remote attackers to execute arbitrary shell commands as root via a CGISESSID cookie. On CloudBridge (the former name of NetScaler SD-WAN) devices, the cookie name was CAKEPHP rather than CGISESSID.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.