Citrix Bleed (CVE-2023-4966)
CVE-2023-4966CWE-119OWASP A07:2021CVSS 9.4Bijgewerkt 1 oktober 20262 min leestijd
Citrix Bleed is een kwetsbaarheid in NetScaler ADC en NetScaler Gateway waarmee een aanvaller zonder inloggegevens stukjes werkgeheugen kon uitlezen. In dat geheugen stonden geldige sessietokens. Met zo'n token nam een aanvaller een bestaande sessie over, inclusief de al doorlopen multifactorauthenticatie. Patchen alleen was niet genoeg: bestaande sessies moesten actief worden beëindigd.
- Kwetsbaar
- NetScaler ADC en Gateway 14.1, 13.1, 13.0 en het end-of-life 12.1, plus NetScaler ADC 13.1-FIPS, 12.1-FIPS en 12.1-NDcPP, bij configuratie als Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) of AAA virtual server
- Gepatcht in
- 14.1-8.50, 13.1-49.15, 13.0-92.19, 13.1-FIPS 13.1-37.164, en 12.1-FIPS en 12.1-NDcPP 12.1-55.300
- Actief misbruikt
- ja
Citrix Bleed liet zien hoe weinig een aanvaller nodig heeft als hij het juiste stukje geheugen te pakken krijgt. De kwetsbaarheid lekte geen wachtwoorden, maar sessietokens, en die zijn in de praktijk net zo bruikbaar.
Wat is Citrix Bleed
NetScaler ADC en Gateway staan vaak vooraan in het netwerk: ze regelen de VPN- en applicatietoegang van medewerkers. Door een speciaal opgebouwd verzoek te sturen gaf het apparaat meer terug dan het antwoord: het stuurde ook een stuk van zijn eigen werkgeheugen mee. In dat geheugen stonden geldige sessietokens van medewerkers die op dat moment waren ingelogd.
Alleen apparaten die als Gateway (VPN virtual server, ICA Proxy, CVPN, RDP Proxy) of als AAA virtual server waren ingericht, waren kwetsbaar, maar dat is precies de rol waarvoor de meeste organisaties ze gebruiken. Citrix geeft de fout een 9.4. NVD komt op 7.5, omdat daar alleen het lekken van informatie wordt meegeteld en niet de sessieovername die daardoor mogelijk wordt.
Waarom een sessietoken zwaarder weegt dan een wachtwoord
Een wachtwoord moet nog langs de tweede factor. Een sessietoken is het bewijs dat die controle al is doorstaan. De aanvaller plakte het token in zijn eigen browser en was binnen als de medewerker, zonder wachtwoord, zonder code en zonder melding. Dat maakt dit een van de duidelijkste praktijkvoorbeelden van broken authentication.
De fout die veel organisaties maakten
Het advies verscheen op 10 oktober 2023. Veel organisaties patchten binnen enkele dagen en beschouwden de zaak daarmee als afgehandeld. Tokens die daarvoor al waren gestolen, bleven echter gewoon geldig. Ransomware-affiliates gebruikten die tokens in de weken erna om alsnog binnen te komen bij organisaties die netjes hadden gepatcht.
Citrix Bleed 2: dezelfde fout opnieuw
In juni 2025 publiceerde Citrix CVE-2025-5777, al snel CitrixBleed 2 gedoopt. Het is hetzelfde soort fout: het apparaat leest meer uit zijn geheugen terug dan de bedoeling is, opnieuw bij configuratie als Gateway of AAA virtual server, en opnieuw adviseert Citrix om na het patchen alle sessies te beëindigen. CISA nam het lek op 10 juli 2025 op in zijn catalogus van actief misbruikte kwetsbaarheden. Een versie van na oktober 2023 is daarom niet meer genoeg. Versies 12.1 en 13.0 zijn end-of-life en krijgen helemaal geen fix.
Wat u nu moet doen
- Draai NetScaler op een versiereeks die Citrix nog ondersteunt, met de nieuwste build. Versies 13.0 en 12.1 zijn end-of-life, en een versie van na oktober 2023 beschermt niet tegen CitrixBleed 2.
- Beëindig na elke patch expliciet alle actieve en persistente sessies. Dit is de stap die het vaakst wordt overgeslagen.
- Koppel sessies aan een IP-adres of apparaat waar dat kan, zodat een gestolen token elders niet werkt.
- Behandel apparatuur aan de rand van het netwerk als de kroonjuwelen die het is. Alles wat aan het internet hangt en toegang verleent, verdient een kortere patchtermijn dan de rest.
Bronnen
Veelgestelde vragen
Waarom hielp multifactorauthenticatie hier niet?
MFA beschermt het moment van inloggen. Een gestolen sessietoken hoort bij een sessie die al is ingelogd, dus de aanvaller hoefde die controle nooit te passeren.
Is patchen genoeg?
Nee. Tokens die vóór de patch zijn buitgemaakt, blijven werken tot de sessie eindigt. Citrix schrijft daarom expliciet voor om na het patchen alle actieve en persistente sessies te beëindigen; de onderzoeksaanbevelingen van NetScaler noemen de commando's daarvoor, zoals kill aaa session -all en clear lb persistentSessions.
Hoe merk ik of dit bij ons is gebeurd?
Zoek in de logs naar sessies die vanaf een ander IP-adres of een ander apparaat verdergaan dan waar ze begonnen, en naar aanmeldingen die de MFA-stap overslaan.
Verwante artikelen
- CVE'sCWE-89A03:2021MOVEit Transfer (CVE-2023-34362)CVE-2023-34362 uitgelegd: hoe een SQL injection in MOVEit Transfer de afpersingsgroep Cl0p toegang gaf tot de data van duizenden organisaties.
- BegrippenRansomwareRansomware uitgelegd: hoe gijzelsoftware systemen versleutelt, hoe aanvallen binnenkomen en hoe u uw organisatie beschermt tegen digitale afpersing.
- KwetsbaarhedenCWE-287A07:2021Broken authenticationBroken authentication uitgelegd: hoe aanvallers via brute force, gelekte wachtwoorden en voorspelbare sessietokens accounts overnemen, en wat u eraan doet.
- KwetsbaarhedenCWE-639A01:2021Insecure direct object reference (IDOR)IDOR uitgelegd: hoe aanvallers via aanpasbare ID's in URL's of API's andermans gegevens inzien of wijzigen, en hoe u dit opspoort en voorkomt.