← voltar
CVE-2023-6548mediumsob ataqueCWE-94

CVE-2023-6548

43Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Attendcvss 5.5epss 3.2%
da publicação à arma
Publicada no NVD17 de jan.
CISA KEV17 de jan.
probabilidade de exploração
3.2%top 13% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2024-01-24

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de code injection (CWE-94) no NetScaler ADC e NetScaler Gateway que permite execução remota de código na interface de gerenciamento, mas apenas para um atacante já autenticado e com acesso de rede a um dos endereços de gestão (NSIP, CLIP ou SNIP). O CVSS de 5.5 reflete essas pré-condições restritivas, mas a CISA confirmou exploração ativa e deu prazo de apenas 7 dias para mitigação no catálogo KEV — sinal de que, onde as pré-condições existem, o risco é real e está sendo usado.

Detalhamento técnico

A vulnerabilidade é uma injeção de código (CWE-94) na interface de gerenciamento do NetScaler ADC/Gateway. O fornecedor não detalhou publicamente o componente exato ou o parâmetro vulnerável no bulletin disponível — a descrição oficial se limita a indicar que a falha ocorre no processamento de algo que resulta em execução de código no contexto do management interface, quando acessado via um dos IPs de gestão do dispositivo (NSIP — NetScaler IP, CLIP — Cluster IP, ou SNIP — Subnet IP).

Como é explorada

O pré-requisito central, e a informação mais relevante para quem avalia exposição real, é que o atacante precisa de credenciais válidas (autenticação com privilégio baixo) e de acesso de rede à interface de gerenciamento — algo que, em ambientes bem segmentados, normalmente não está exposto à internet nem a redes não confiáveis. Isso muda drasticamente o perfil de risco em relação a uma RCE não autenticada: exige ou (a) um usuário interno malicioso/comprometido com acesso à gestão, ou (b) que a interface de management esteja acessível a partir de uma rede que o atacante já controla.

Como se proteger

A CISA determinou como ação exigida 'aplicar as mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível', com prazo de 24/01/2024 — sete dias após a inclusão no KEV, o que indica urgência considerada alta pelo órgão apesar do CVSS moderado. O detalhe de versões corrigidas e o número exato de build não constam nas fontes que tivemos acesso direto neste momento; para aplicação segura da correção, é indispensável consultar o bulletin oficial da Citrix (CTX584986) e confirmar a versão de build exata para o ramo em uso antes de atualizar. Como controle compensatório imediato, restringir o acesso de rede às interfaces de gerenciamento (NSIP, CLIP, SNIP) apenas a hosts de gestão confiáveis e reduzir o número de contas com acesso a essas interfaces mitiga a maior parte do risco prático, já que a falha exige tanto autenticação quanto alcance de rede a esses endereços — não é um substituto para o patch, mas reduz a superfície de exploração enquanto a atualização não é aplicada.

Como detectar

Não há assinatura pública conhecida e documentada nas fontes consultadas para identificar tentativas de exploração desta CVE especificamente; monitorar logs de acesso à interface de gerenciamento (NSIP/CLIP/SNIP) por contas com privilégio baixo executando ações fora do padrão esperado, e comparar com atividade de contas comprometidas, é a abordagem prática disponível na ausência de IOCs oficiais publicados pelo fornecedor ou pela CISA.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Improper Control of Generation of Code ('Code Injection') in NetScaler ADC and NetScaler Gateway allows an attacker with access to NSIP, CLIP or SNIP with management interface to perform Authenticated (low privileged) remote code execution on Management Interface.
CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L