← voltar
CVE-2020-8196mediumsob ataqueCWE-284

CVE-2020-8196

68Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 4.3epss 26%
da publicação à arma
Publicada no NVD10 de jul.
CISA KEV+481d
probabilidade de exploração
26%top 2% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

Falha de controle de acesso indevido (CWE-284) em Citrix ADC, Citrix Gateway e Citrix SD-WAN WANOP que permite a um usuário autenticado de baixo privilégio obter divulgação limitada de informações que deveriam estar fora de seu alcance. O CVSS 4.3 reflete corretamente o impacto restrito, mas a CVE está no catálogo KEV da CISA por exploração confirmada em ambiente real, o que justifica prioridade mesmo com nota baixa.

Detalhamento técnico

A descrição oficial da Citrix é genérica — 'improper access control resultando em information disclosure limitada a usuários de baixo privilégio' — sem detalhar o componente exato ou o tipo de dado exposto. O CWE associado (CWE-284, Improper Access Control) e o vetor CVSS (AC:L/PR:L/UI:N/C:L) indicam que a falha está em uma verificação de permissão insuficiente em algum endpoint ou funcionalidade acessível a contas já autenticadas, não em um componente exposto anonimamente.

Uma referência pública (Packet Storm) cataloga uma exploração relacionada sob o título 'Citrix ADC/NetScaler Local File Inclusion', o que sugere que o mecanismo de exploração envolve leitura indevida de arquivos ou caminhos do sistema via alguma interface de gerenciamento ou portal — mas não temos, nas fontes lidas, confirmação de qual endpoint, parâmetro ou arquivo especificamente está envolvido, nem detalhe técnico do fluxo de código. Qualquer afirmação mais granular sobre o mecanismo exato seria especulação, e por isso não a fazemos aqui.

Esta CVE foi divulgada junto com um lote de outras falhas Citrix da mesma leva (CTX276688), publicadas em julho de 2020, o que é comum quando o fornecedor agrupa correções de vários vetores de acesso indevido descobertos na mesma auditoria.

Como é explorada

O pré-requisito central, e o dado mais importante desta página, é que a exploração exige autenticação prévia como usuário de baixo privilégio (PR:L no vetor CVSS) — não é uma falha explorável anonimamente pela rede. Isso reduz drasticamente a superfície de ataque real: um atacante precisa já ter alguma credencial válida no dispositivo Citrix ADC/Gateway/SD-WAN WANOP, ainda que de nível básico, antes de tentar abusar do controle de acesso falho.

Com essa condição satisfeita, a complexidade de ataque é baixa (AC:L) e não exige interação do usuário-vítima. O resultado é divulgação de informação classificada como 'limitada' pelo próprio fornecedor — não há indicação, nas fontes disponíveis, de que a falha permita leitura arbitrária de arquivos sensíveis do sistema operacional subjacente ou escalonamento de privilégio direto; o escopo declarado é confidencialidade parcial (C:L), sem impacto em integridade ou disponibilidade.

A presença no catálogo KEV da CISA confirma exploração ativa observada, mas a entrada da CISA não detalha campanha, ator ou contexto de uso — apenas registra a ação recomendada ('aplicar atualizações conforme instrução do fornecedor') e não indica se a CVE foi usada isoladamente ou como parte de uma cadeia com outras falhas Citrix do mesmo período (é comum, historicamente, que essas vulnerabilidades sejam combinadas com falhas de autenticação ou RCE mais graves do mesmo lote para ataques completos).

Versões

Afetadas
Citrix ADC e Citrix Gateway: versões anteriores a 13.0-58.30, 12.1-57.18, 12.0-63.21, 11.1-64.14 e 10.5-70.18. Citrix SD-WAN WANOP: versões anteriores a 11.1.1a, 11.0.3d e 10.2.7.
Corrigidas em
Citrix ADC e Citrix Gateway 13.0-58.30, 12.1-57.18, 12.0-63.21, 11.1-64.14, 10.5-70.18 (ou posteriores em cada ramo). Citrix SD-WAN WANOP 11.1.1a, 11.0.3d, 10.2.7 (ou posteriores em cada ramo).

Como se proteger

Atualizar para as versões corrigidas indicadas pela Citrix é a mitigação real e completa: Citrix ADC e Citrix Gateway 13.0-58.30, 12.1-57.18, 12.0-63.21, 11.1-64.14 ou 10.5-70.18 (ou posteriores nesses ramos); Citrix SD-WAN WANOP 11.1.1a, 11.0.3d ou 10.2.7 (ou posteriores). Não há informação nas fontes disponíveis sobre uma flag de configuração ou workaround oficial que neutralize a falha sem atualizar — o advisory CTX276688 trata a correção via patch como o caminho único recomendado.

Como controle compensatório, dado que a exploração exige conta autenticada de baixo privilégio, restringir e auditar rigorosamente a criação e o uso de contas com privilégio mínimo nesses dispositivos reduz a superfície de ataque, mas não elimina o risco — é mitigação de defesa em profundidade, não substituto do patch. Segmentar o acesso administrativo/de gestão do ADC/Gateway atrás de controle de rede adicional (VPN, allowlist de IP) também limita quem pode chegar a ter uma sessão de baixo privilégio para abusar da falha.

Não existe indicação de que WAF ou filtro de borda genérico mitigue esta classe de falha de controle de acesso interno pós-autenticação — esse tipo de controle não substitui a correção porque o problema está na lógica de autorização do próprio produto, não em um padrão de requisição bloqueável de forma confiável na borda.

Como detectar

As fontes disponíveis não trazem assinatura, padrão de log ou indicador de rede específico associado à exploração desta CVE. Como a exploração exige sessão autenticada, o ponto de partida razoável para investigação é revisar logs de autenticação e de acesso a funcionalidades administrativas/de gestão em busca de contas de baixo privilégio realizando ações fora do padrão esperado para seu nível de acesso — mas isso é orientação genérica, não um indicador de comprometimento confirmado para esta falha específica. Não há, nas fontes lidas, IOC público (hash, string de exploração, endpoint exato) associado à exploração registrada no KEV.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Improper access control in Citrix ADC and Citrix Gateway versions before 13.0-58.30, 12.1-57.18, 12.0-63.21, 11.1-64.14 and 10.5-70.18 and Citrix SDWAN WAN-OP versions before 11.1.1a, 11.0.3d and 10.2.7 resulting in limited information disclosure to low privileged users.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.