← voltar
CVE-2020-8193mediumsob ataqueCWE-284

CVE-2020-8193

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 6.5epss 88%
da publicação à arma0 dias
Publicada no NVD10 de jul.
1ª PoC10 de jul.
CISA KEV+481d
probabilidade de exploração
88%top 1% das CVEs
exploração observada
simCISA + VulnCheck
10 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

Falha de controle de acesso (CWE-284) em Citrix ADC, Citrix Gateway e Citrix SD-WAN WANOP que permite acesso não autenticado a determinados endpoints de URL. Está no catálogo KEV da CISA com exploração confirmada, mas a própria CISA registra uma pré-condição central que a descrição oficial não destaca: o atacante precisa ter acesso de rede ao NSIP (NetScaler IP), a interface de gerenciamento do appliance — não é uma falha exposta arbitrariamente na internet em qualquer configuração.

Detalhamento técnico

A vulnerabilidade é uma falha de improper access control: determinados endpoints de URL do appliance não aplicam corretamente a checagem de autenticação/autorização, permitindo que um cliente sem credenciais os acesse diretamente. O impacto declarado no vetor CVSS (C:L/I:L/A:N) indica exposição limitada de confidencialidade e integridade, sem afetar disponibilidade — consistente com um endpoint que expõe ou permite manipular dados/configuração específicos, não controle total do sistema.

Uma das referências públicas associadas a esta CVE tem título "Citrix ADC/NetScaler Local File Inclusion", o que sugere que ao menos parte da exploração documentada publicamente envolve LFI através do endpoint afetado — ou seja, o atacante controla um parâmetro de caminho/arquivo que o endpoint expõe sem validar autorização. Não há, nas fontes verificadas, detalhamento do fornecedor sobre qual endpoint exato ou qual arquivo é acessível; o advisory da Citrix (CTX276688) trata o problema de forma genérica como 'certain URL endpoints'.

A CVE foi publicada junto com o boletim de julho de 2020 da Citrix, que corrigiu múltiplos problemas na mesma leva de versões do ADC/Gateway/SD-WAN WANOP. O CWE-284 (Improper Access Control) é a classificação atribuída pela CISA no registro KEV.

Como é explorada

O pré-requisito determinante, segundo o próprio registro da CISA no KEV, é acesso de rede ao NSIP — a interface de gerenciamento do Citrix ADC/Gateway. Em uma implantação recomendada pelo fornecedor, o NSIP não fica exposto à internet pública, ficando restrito a redes de gerenciamento. Isso significa que o risco real da falha depende fortemente de como o appliance foi implantado: ambientes que seguem a prática de isolar a interface de gerenciamento têm exposição bem menor do que a manchete 'unauthenticated access' sugere.

Com acesso à NSIP, a exploração é de baixa complexidade (AC:L) e não exige interação do usuário nem autenticação (PR:N, UI:N) — o atacante simplesmente requisita o endpoint vulnerável e obtém a resposta sem passar por checagem de autorização. Existe PoC pública e template Nuclei para esta CVE, o que reduz a barreira técnica para quem já tem acesso de rede ao alvo.

O EPSS elevado (0.88) e a presença no catálogo KEV confirmam exploração ativa observada. A CISA não classifica a CVE como usada em campanhas de ransomware conhecidas ('Unknown'), mas exige remediação por parte de agências federais dos EUA, com prazo definido no catálogo — sinal de que a exploração em campo é considerada relevante o suficiente para mandato de correção.

Versões

Afetadas
Citrix ADC e Citrix Gateway: versões anteriores a 13.0-58.30, 12.1-57.18, 12.0-63.21, 11.1-64.14 e 10.5-70.18. Citrix SD-WAN WANOP: versões anteriores a 11.1.1a, 11.0.3d e 10.2.7.
Corrigidas em
Citrix ADC/Gateway: 13.0-58.30, 12.1-57.18, 12.0-63.21, 11.1-64.14, 10.5-70.18 (ou posteriores no respectivo ramo). Citrix SD-WAN WANOP: 11.1.1a, 11.0.3d, 10.2.7 (ou posteriores no respectivo ramo).

Como se proteger

A correção definitiva é atualizar para as versões corrigidas: 13.0-58.30, 12.1-57.18, 12.0-63.21, 11.1-64.14 ou 10.5-70.18 para Citrix ADC/Gateway, e 11.1.1a, 11.0.3d ou 10.2.7 para Citrix SD-WAN WANOP — dependendo do ramo em uso. Não há, nas fontes verificadas, uma flag de configuração ou workaround publicado pelo fornecedor como alternativa à atualização.

O controle compensatório real e documentado é restringir o acesso de rede ao NSIP a segmentos de gerenciamento confiáveis (VLANs isoladas, firewall, VPN de administração), já que a própria CISA indica esse acesso como pré-requisito de exploração. Isso não corrige a falha, mas reduz drasticamente a superfície de ataque até a atualização ser aplicada — é o paliativo esperado em ambientes que não conseguem atualizar imediatamente.

Não assuma que expor apenas a interface de VPN/Gateway ao público e manter o NSIP 'só' acessível internamente elimina o risco por completo: qualquer atacante que já tenha pé na rede interna (via outro comprometimento, movimento lateral, ou acesso de parceiro/VPN corporativa) ainda pode alcançar o NSIP e explorar a falha sem credenciais.

Como detectar

As fontes verificadas não trazem uma assinatura de log ou padrão de tráfego oficial publicado pela Citrix ou pela CISA para detectar tentativas de exploração desta CVE especificamente. Existe template Nuclei público para a vulnerabilidade, o que indica que requisições automatizadas de varredura contra os endpoints afetados são um vetor comum de descoberta — monitorar logs de acesso do NSIP por requisições não autenticadas a endpoints administrativos incomuns, vindas de fora do segmento de gerenciamento esperado, é a heurística mais direta disponível, mas não há confirmação de que essa heurística seja suficiente ou oficial.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Improper access control in Citrix ADC and Citrix Gateway versions before 13.0-58.30, 12.1-57.18, 12.0-63.21, 11.1-64.14 and 10.5-70.18 and Citrix SDWAN WAN-OP versions before 11.1.1a, 11.0.3d and 10.2.7 allows unauthenticated access to certain URL endpoints.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.