跳到主要内容

中危

Citrix Systems ADC和NetScaler Gateway代码注入漏洞

2024-01-17 20:11:18 公开 ,2026-02-27 05:53:31 更新

  • CISA KEV
  • 关键漏洞
  • 勒索软件漏洞
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 公开PoC
CWEs:
CWE-94 (Code Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2024-01-18 22:00:57

风险信息

CVSS v3 向量
AV:A/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
CVSS v3 风险值
5.5
CVSS v3.1 向量
AV:A/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
CVSS v3.1 风险值
5.5

详细信息

漏洞类型
通用型漏洞
漏洞描述
NetScaler ADC和NetScaler Gateway中对代码生成的控制不当(代码注入)允许具有低级别权限的经过身份验证的攻击者通过管理接口访问NSIP、CLIP或SNIP,从而在管理接口上执行经过身份验证(低特权)的远程代码执行。
修复建议
Cloud Software Group强烈建议受影响的NetScaler ADC和NetScaler Gateway客户尽快安装相关更新版本。NetScaler ADC和NetScaler Gateway14.1-12.35及更高版本NetScaler ADC和NetScaler Gateway 13.1-51.15及13.1的更高版本NetScaler ADC和NetScaler Gateway 13.0-92.21及13.0的更高版本NetScaler ADC 13.1-FIPS 13.1-37.176及13.1-FIPS的更高版本NetScaler ADC 12.1-FIPS 12.1-55.302及12.1-FIPS的更高版本NetScaler ADC 12.1-NDcPP 12.1-55.302及12.1-NDcPP的更高版本注:NetScaler ADC和NetScaler网关版本12.1现在是寿命终止(EOL)。建议客户将其设备升级到一个可解决漏洞的受支持版本。
缓解措施
CVE-2023-6548仅影响管理接口。Cloud Software Group强烈建议将设备管理接口的网络流量与正常网络流量进行物理或逻辑分离。此外,我们建议您不要将管理界面暴露在互联网上,如安全部署指南中所述。消除这种对互联网的接触大大降低了利用这一问题的风险。请参阅NetScaler安全部署指南: https://docs.citrix.com/en-us/citrix-adc/citrix-adc-secure-deployment/secure-deployment-guide.html

参考链接