Citrix NetScaler Gateway 正遭受主動攻擊:會話劫持與身份驗證繞過漏洞
TL;DR
Citrix NetScaler Gateway 正遭受主動攻擊:會話劫持與身份驗證繞過漏洞
這是每位系統管理員最恐懼的惡夢場景:一個極其精確且致命的漏洞,能夠在不費吹灰之力的情況下繞過您最嚴密的防禦層。這就是所謂的「Citrix Bleed」(CVE-2023-4966)。這個關鍵的零日漏洞正肆虐 NetScaler ADC 和 Gateway 設備,讓攻擊者能夠如入無人之境般繞過多重身份驗證 (MFA)。
其手法並非暴力破解,而是一個記憶體洩漏問題。攻擊者只需發送精心構造的 HTTP GET 請求,就能誘使設備洩漏系統記憶體。在這些數據轉儲中隱藏著有效的會話 Cookie。一旦掌握這些資訊,攻擊者就不再需要您的密碼、MFA 驗證碼或任何授權,他們直接就能「成為」您本人。
Citrix 的母公司 Cloud Software Group 已證實,此漏洞確實存在,且至少自 2023 年 8 月下旬以來就一直遭到利用。由於此缺陷針對的是設備管理記憶體的方式,它實際上使傳統的身份驗證屏障形同虛設。如果您的閘道器暴露在外,您的前門就等於是完全敞開的。
受影響版本與技術影響
此漏洞的影響範圍極廣。如果您正在運行 NetScaler 設備,請務必立即停下手邊工作並檢查版本。根據官方安全公告,以下版本均處於危險之中:
| 產品版本 | 狀態 |
|---|---|
| NetScaler ADC/Gateway 14.1 | 易受攻擊 |
| NetScaler ADC/Gateway 13.1 | 易受攻擊 |
| NetScaler ADC/Gateway 13.0 | 易受攻擊 |
| NetScaler ADC/Gateway 12.1-FIPS | 易受攻擊 |
| NetScaler ADC/Gateway 12.1-NDcPP | 易受攻擊 |
| NetScaler ADC/Gateway 12.1 | 已停止支援 (易受攻擊) |
正如 Assetnote 研究 所記錄,其技術原理非常簡單。設備在處理請求時,未能正確清理或限制返回的數據,導致記憶體內容直接外洩。一旦攻擊者獲取這些會話識別碼,他們只需將其注入自己的瀏覽器,便能成功劫持合法的會話。

觀察到的攻擊後活動
對於這些威脅行為者來說,入侵只是第一步。他們進入系統後的行為才是造成真正損害的原因。Mandiant 的取證調查描繪了成功入侵後的嚴峻情況。一旦初始會話被劫持,攻擊者會迅速建立據點並深入滲透。
我們觀察到這些攻擊者展現出高度有組織的行為模式:
- 憑證竊取: 他們不僅尋找入口,更在尋找控制權限的鑰匙。他們會搜尋環境以獲取額外憑證,從而提升權限。
- 橫向移動: 一旦攻破 NetScaler 設備,他們便將其作為跳板。遠端桌面協定 (RDP) 是他們從閘道器跳轉至內部伺服器和敏感工作站的首選工具。
- 部署持久性: 他們不希望被踢出系統。攻擊者會安裝遠端監控與管理 (RMM) 工具或自訂後門,確保即使您重啟設備或終止會話,他們仍有辦法重新進入。
檢測與取證分析的挑戰
最棘手的是:NetScaler 設備不會記錄觸發此記憶體洩漏的惡意請求。這是一個盲點。如果您依賴標準日誌來判斷是否遭到攻擊,您很可能是在尋找不存在的蹤跡。
為了抓出這些入侵者,安全團隊必須發揮創意,從不同角度分析數據:
- WAF 日誌: 深入檢查您的 Web 應用程式防火牆 (WAF) 日誌。尋找針對 NetScaler Gateway 的異常 GET 請求。如果看起來很可疑,那它很可能就是攻擊。
- 網路流量分析: 密切監控設備的流量。如果它突然與可疑的外部基礎設施通訊,或出現不應有的橫向移動,這是一個巨大的危險訊號。
- 會話終止: 這是不可妥協的。管理員必須使用 CLI 終止所有活動和持久性會話。這是清除目前在網路上流竄的被劫持 Token 的唯一方法。雖然這會強制所有使用者重新驗證,但這是必要的折衷。
修復與安全最佳實踐
必須明確一點:此漏洞沒有所謂的「替代方案」。您無法透過配置來解決這種完全的身份驗證繞過問題。唯一的解決方法就是修補。如果您尚未套用供應商提供的安全更新,您的系統實際上是不安全的。
對於懷疑已經遭到入侵的用戶,Mandiant 的修復指南是您的最佳參考。它概述了清理環境的艱鉅但必要過程。
如果您的 NetScaler 在漏洞暴露期間曾連接至網際網路,您必須假設最壞的情況,將其視為已受損的資產。這意味著必須審核每個帳戶、檢查是否有未經授權的 RMM 工具,並為該期間內登入的所有使用者重設憑證。
這些攻擊者非常有耐心。他們追求的是長期存取權,而非短期的破壞。即使在修補後,在您徹底清除任何後門、排程任務或新增的本地帳戶之前,您都不能掉以輕心。修補只是開始,驗證網路的完整性才是終點。請保持警惕,密切關注官方支援管道,不要認為單靠修補就能解決所有問題。在當前的威脅環境下,最好的防禦是保持懷疑態度並進行嚴格的事件後審核。