Direct naar inhoud

Citrix Bleed (CVE-2023-4966)

CVE-2023-4966CWE-119OWASP A07:2021CVSS 9.4Bijgewerkt 1 oktober 20262 min leestijd

Citrix Bleed is een kwetsbaarheid in NetScaler ADC en NetScaler Gateway waarmee een aanvaller zonder inloggegevens stukjes werkgeheugen kon uitlezen. In dat geheugen stonden geldige sessietokens. Met zo'n token nam een aanvaller een bestaande sessie over, inclusief de al doorlopen multifactorauthenticatie. Patchen alleen was niet genoeg: bestaande sessies moesten actief worden beëindigd.

Kwetsbaar
NetScaler ADC en Gateway 14.1, 13.1, 13.0 en het end-of-life 12.1, plus NetScaler ADC 13.1-FIPS, 12.1-FIPS en 12.1-NDcPP, bij configuratie als Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) of AAA virtual server
Gepatcht in
14.1-8.50, 13.1-49.15, 13.0-92.19, 13.1-FIPS 13.1-37.164, en 12.1-FIPS en 12.1-NDcPP 12.1-55.300
Actief misbruikt
ja

Citrix Bleed liet zien hoe weinig een aanvaller nodig heeft als hij het juiste stukje geheugen te pakken krijgt. De kwetsbaarheid lekte geen wachtwoorden, maar sessietokens, en die zijn in de praktijk net zo bruikbaar.

Wat is Citrix Bleed

NetScaler ADC en Gateway staan vaak vooraan in het netwerk: ze regelen de VPN- en applicatietoegang van medewerkers. Door een speciaal opgebouwd verzoek te sturen gaf het apparaat meer terug dan het antwoord: het stuurde ook een stuk van zijn eigen werkgeheugen mee. In dat geheugen stonden geldige sessietokens van medewerkers die op dat moment waren ingelogd.

Alleen apparaten die als Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) of als AAA virtual server waren ingericht, waren kwetsbaar, maar dat is precies de rol waarvoor de meeste organisaties ze gebruiken. Citrix geeft de fout een 9.4. NVD komt op 7.5, omdat daar alleen het lekken van informatie wordt meegeteld en niet de sessieovername die daardoor mogelijk wordt.

Waarom een sessietoken zwaarder weegt dan een wachtwoord

Een wachtwoord moet nog langs de tweede factor. Een sessietoken is het bewijs dat die controle al is doorstaan. De aanvaller plakte het token in zijn eigen browser en was binnen als de medewerker, zonder wachtwoord, zonder code en zonder melding. Dat maakt dit een van de duidelijkste praktijkvoorbeelden van broken authentication.

De fout die veel organisaties maakten

Het advies verscheen op 10 oktober 2023. Veel organisaties patchten binnen enkele dagen en beschouwden de zaak daarmee als afgehandeld. Tokens die daarvoor al waren gestolen, bleven echter gewoon geldig. Ransomware-affiliates gebruikten die tokens in de weken erna om alsnog binnen te komen bij organisaties die netjes hadden gepatcht.

Citrix Bleed 2: dezelfde fout opnieuw

In juni 2025 publiceerde Citrix CVE-2025-5777, al snel CitrixBleed 2 gedoopt. Het is hetzelfde soort fout: het apparaat leest meer uit zijn geheugen terug dan de bedoeling is, opnieuw bij configuratie als Gateway of AAA virtual server, en opnieuw adviseert Citrix om na het patchen alle sessies te beëindigen. CISA nam het lek op 10 juli 2025 op in zijn catalogus van actief misbruikte kwetsbaarheden. Een versie van na oktober 2023 is daarom niet meer genoeg. Versies 12.1 en 13.0 zijn end-of-life en krijgen helemaal geen fix.

Wat u nu moet doen

  • Draai NetScaler op een versiereeks die Citrix nog ondersteunt, met de nieuwste build. Versies 13.0 en 12.1 zijn end-of-life, en een versie van na oktober 2023 beschermt niet tegen CitrixBleed 2.
  • Beëindig na elke patch expliciet alle actieve en persistente sessies. Dit is de stap die het vaakst wordt overgeslagen.
  • Koppel sessies aan een IP-adres of apparaat waar dat kan, zodat een gestolen token elders niet werkt.
  • Behandel apparatuur aan de rand van het netwerk als de kroonjuwelen die het is. Alles wat aan het internet hangt en toegang verleent, verdient een kortere patchtermijn dan de rest.

Bronnen

Veelgestelde vragen

Waarom hielp multifactorauthenticatie hier niet?

MFA beschermt het moment van inloggen. Een gestolen sessietoken hoort bij een sessie die al is ingelogd, dus de aanvaller hoefde die controle nooit te passeren.

Is patchen genoeg?

Nee. Tokens die vóór de patch zijn buitgemaakt, blijven werken tot de sessie eindigt. Citrix schrijft daarom expliciet voor om na het patchen alle actieve en persistente sessies te beëindigen; de onderzoeksaanbevelingen van NetScaler noemen de commando's daarvoor, zoals kill aaa session -all en clear lb persistentSessions.

Hoe merk ik of dit bij ons is gebeurd?

Zoek in de logs naar sessies die vanaf een ander IP-adres of een ander apparaat verdergaan dan waar ze begonnen, en naar aanmeldingen die de MFA-stap overslaan.

Verwante artikelen

Druk op / om te zoeken · Esc