Peretas Mengeksploitasi CitrixBleed 2 untuk Membajak Token Sesi dan Melewati Perlindungan MFA Perusahaan
TL;DR
Peretas Mengeksploitasi CitrixBleed 2 untuk Membajak Token Sesi dan Melewati Perlindungan MFA Perusahaan
Dunia keamanan siber saat ini sedang diguncang oleh "CitrixBleed 2," sebuah celah berbahaya yang dilacak sebagai CVE-2025-5777. Ini bukan sekadar bug teoretis; celah ini sedang dieksploitasi secara aktif untuk menembus infrastruktur NetScaler perusahaan. Pada intinya, ini adalah cacat pembacaan memori di luar batas (out-of-bounds memory read). Dalam bahasa sederhana? Celah ini memungkinkan penyerang yang tidak terautentikasi untuk menyedot memori sensitif, membajak sesi pengguna yang aktif, dan melewati autentikasi multi-faktor (MFA) seolah-olah tidak ada.
Ini bukan eksploitasi yang halus. Ini adalah serangan yang sangat destruktif. Dengan mengirimkan satu permintaan HTTP POST yang dirancang khusus ke endpoint /p/u/doAuthentication.do, penyerang dapat secara efektif menyamar sebagai pengguna yang sah. Karena menargetkan penangan autentikasi secara langsung, ini menjadi metode utama bagi pelaku ancaman yang ingin mendapatkan pijakan di jaringan perusahaan. Begitu mereka masuk, mereka memiliki akses penuh—seringkali dengan kunci untuk menguasai sistem.
Skala Pelanggaran
Dampaknya sudah signifikan. Laporan mengonfirmasi bahwa setidaknya 100 organisasi telah dikompromikan melalui CitrixBleed 2. Dan inilah masalahnya: meskipun ada peringatan mendesak dan patch yang tersedia, ribuan instans Citrix masih dibiarkan terbuka dan tidak diperbarui.
Katalog Kerentanan yang Dieksploitasi (KEV) CISA secara resmi menandai kerentanan ini pada 10 Juli 2025, yang menunjukkan betapa bahayanya celah ini. Dengan skor CVSS 9,3, ini adalah situasi "hentikan segalanya dan perbaiki segera". Penyebab utamanya adalah kasus klasik validasi input yang tidak memadai—khususnya CWE-457—dalam proses autentikasi NetScaler ADC dan Gateway.

Cara Kerjanya
Kerentanan ini menghantam perangkat NetScaler ADC dan Gateway dengan keras, terutama yang bertindak sebagai server virtual VPN, ICA, CVPN, RDP, atau AAA. Dengan memanipulasi penangan autentikasi, penyerang tidak memerlukan kata sandi Anda, dan mereka tentu saja tidak memerlukan token MFA Anda. Mereka telah melewati penjaga gerbang.
Jika Anda ingin mendalami teknisnya, analisis mekanisme eksploitasi CitrixBleed 2 menunjukkan bahwa kebocoran memori memberikan data sesi yang cukup untuk mengkloning identitas pengguna yang sah. Ini sangat presisi, cepat, dan sangat efektif.
| Atribut | Detail |
|---|---|
| ID Kerentanan | CVE-2025-5777 |
| Skor CVSS | 9,3 (Kritis) |
| Penyebab Utama | Validasi Input Tidak Memadai (CWE-457) |
| Vektor Serangan | HTTP POST Tanpa Autentikasi |
| Endpoint Utama | /p/u/doAuthentication.do |
Cara Mengamankan Sistem
Jika Anda menjalankan infrastruktur NetScaler, Anda tidak memiliki waktu untuk menunggu. Anda harus memverifikasi status patch Anda sekarang juga. Panduan resmi dari Citrix adalah peta jalan Anda untuk perbaikan.
Berikut adalah langkah yang harus Anda lakukan segera:
- Patch Semuanya: Jangan hanya menambal bagian tepi; instal pembaruan vendor terbaru di semua instans NetScaler ADC dan Gateway.
- Periksa Log: Cari permintaan HTTP POST yang mencurigakan yang menuju ke endpoint
/p/u/doAuthentication.do. Jika Anda menemukannya, anggaplah sistem Anda telah dikompromikan. - Perketat Perimeter: Jika Anda tidak dapat melakukan patch segera, batasi akses ke antarmuka manajemen dan autentikasi hanya untuk rentang IP tepercaya. Ini adalah solusi sementara, tetapi lebih baik daripada membiarkan pintu terbuka lebar.
- Waspadai Sesi Hantu: Pantau aktivitas sesi yang tidak wajar atau login bersamaan yang tidak sesuai dengan kebiasaan pengguna Anda.
Kegigihan ancaman ini didorong oleh banyaknya kotak yang tidak ditambal yang masih terhubung ke internet. Karena eksploitasi ini sangat mudah dilakukan dan hasilnya—pembajakan sesi penuh—sangat besar, ini menjadi target utama bagi penjahat siber.
Kenyataannya adalah sampai setiap instans yang rentan ditambal, risikonya tetap sangat tinggi. Jika Anda belum memverifikasi lingkungan Anda, anggap ini sebagai peringatan. Perlakukan CVE-2025-5777 sebagai ancaman kritis terhadap integritas jaringan internal Anda. Jangan menunggu peringatan bahwa Anda telah diserang—ambil inisiatif untuk mengamankan infrastruktur Anda sekarang.