Citrix NetScaler Gateway 正遭受会话劫持与身份验证绕过攻击
TL;DR
Citrix NetScaler Gateway 正遭受会话劫持与身份验证绕过攻击
这是每位系统管理员最担心的噩梦场景:一个极其简洁、精准的漏洞,能够绕过你最强大的安全层,甚至无需费吹灰之力。这就是所谓的“Citrix Bleed”(CVE-2023-4966)。这个严重的零日漏洞正在 NetScaler ADC 和 Gateway 设备中肆虐,让攻击者能够绕过双重身份验证 (MFA),仿佛它根本不存在一样。
诀窍是什么?这不是暴力破解攻击,而是一个内存泄漏问题。通过发送精心构造的 HTTP GET 请求,攻击者可以诱骗设备泄露其系统内存。在这些数据转储中隐藏着有效的会话 Cookie。一旦掌握了这些,攻击者就不再需要你的密码、MFA 令牌或任何授权。他们直接变成了你。
Citrix 的母公司 Cloud Software Group 已证实,该漏洞确实存在,且至少从 2023 年 8 月下旬就开始被利用。由于该缺陷针对的是设备管理内存的方式,它实际上使传统的身份验证屏障失效。如果你的网关暴露在外,那么你的前门实际上是敞开的。
受影响的版本与技术影响
该漏洞的影响范围很广。如果你正在运行 NetScaler 设备,请立即停下手中的工作并检查你的版本。根据官方安全公告,以下版本均处于危险之中:
| 产品版本 | 状态 |
|---|---|
| NetScaler ADC/Gateway 14.1 | 易受攻击 |
| NetScaler ADC/Gateway 13.1 | 易受攻击 |
| NetScaler ADC/Gateway 13.0 | 易受攻击 |
| NetScaler ADC/Gateway 12.1-FIPS | 易受攻击 |
| NetScaler ADC/Gateway 12.1-NDcPP | 易受攻击 |
| NetScaler ADC/Gateway 12.1 | 已停止支持 (易受攻击) |
正如 Assetnote 研究 所记录的那样,这里的技术手段非常简单。设备在处理请求时未能清理或限制其返回的数据,导致信息直接泄露。一旦攻击者获取了这些会话标识符,他们只需将其注入到自己的浏览器中,便成功劫持了合法会话。

观察到的攻击后活动
对于这些威胁行为者来说,进入系统只是战斗的一半。他们在进入系统后所做的事情才是造成真正损害的原因。Mandiant 的取证调查描绘了成功入侵后的严峻景象。一旦初始会话被劫持,攻击者会迅速建立立足点并深入渗透。
我们观察到一种行为模式,表明这些攻击者非常有条理:
- 凭据窃取: 他们不仅在寻找进入方式,还在寻找控制系统的钥匙。他们会在环境中搜寻额外的凭据以提升权限。
- 横向移动: 一旦攻破 NetScaler 设备,他们就将其作为跳板。远程桌面协议 (RDP) 是他们从网关跳转到内部服务器和敏感工作站的首选工具。
- 持久化部署: 他们不希望被踢出系统。攻击者会安装远程监控与管理 (RMM) 工具或自定义后门,确保即使你重启设备或终止会话,他们仍然有办法重新进入。
检测与取证分析的挑战
关键在于:NetScaler 设备不会记录触发此内存泄漏的恶意请求。这是一个盲点。如果你依赖标准日志来判断自己是否受到攻击,你可能是在寻找幽灵。
为了抓住这些入侵者,安全团队必须发挥创造力,从不同角度审视数据:
- WAF 日志: 深入挖掘你的 Web 应用防火墙日志。查找针对 NetScaler Gateway 的异常 GET 请求。如果看起来很奇怪,那它很可能就是攻击。
- 网络流量分析: 密切关注设备的流量。如果它突然与可疑的外部基础设施通信,或以不应有的方式进行横向移动,这就是一个巨大的危险信号。
- 会话终止: 这是不可商量的。管理员必须使用 CLI 终止所有活动和持久会话。这是清除当前在野外流传的被劫持令牌的唯一方法。这会强制所有人重新进行身份验证,但这是一种必要的麻烦。
补救措施与安全最佳实践
明确一点:对于此漏洞没有“变通方法”。你无法通过配置来解决彻底的身份验证绕过问题。唯一的真正修复方法是打补丁。如果你还没有应用供应商提供的安全更新,你的系统实际上是不安全的。
对于那些怀疑自己可能已被入侵的用户,Mandiant 补救指南 是你的最佳参考。它概述了清理环境这一艰巨但必要的过程。
如果你的 NetScaler 在漏洞暴露期间连接到互联网,你必须做最坏的打算,将其视为已受损的资产。这意味着要审计每个账户,检查是否有未经授权的 RMM 工具,并为在此期间登录的所有用户轮换凭据。
这些攻击者很有耐心。他们寻求的是长期访问权限,而不是快速的破坏。即使在打完补丁后,在你彻底清除他们可能留下的任何后门、计划任务或新创建的本地账户之前,你都不能掉以轻心。打补丁只是开始;验证网络的完整性才是终点。保持警惕,关注官方支持渠道,不要认为补丁本身就是万能药。在这种环境下,最好的防御是保持怀疑态度并进行严格的事件后审计。