Citrix NetScaler Gateway: सत्र अपहरण और प्रमाणीकरण बाईपास हमलों के लिए सक्रिय शोषण
TL;DR
Citrix NetScaler Gateway: सत्र अपहरण और प्रमाणीकरण बाईपास हमलों के लिए सक्रिय शोषण
यह उस तरह का दुःस्वप्न है जिससे हर सिस्टम एडमिन डरता है: एक ऐसी भेद्यता जो इतनी सटीक है कि यह आपके सबसे मजबूत सुरक्षा स्तरों को बिना किसी परेशानी के बायपास कर देती है। मिलिए "Citrix Bleed" (CVE-2023-4966) से। यह गंभीर ज़ीरो-डे भेद्यता NetScaler ADC और Gateway उपकरणों में सेंध लगा रही है, जिससे हमलावर मल्टी-फैक्टर ऑथेंटिकेशन (MFA) को ऐसे बायपास कर रहे हैं जैसे वह वहां मौजूद ही न हो।
इसका तरीका? यह कोई ब्रूट-फोर्स हमला नहीं है। यह एक मेमोरी लीक है। एक विशेष रूप से तैयार किए गए HTTP GET अनुरोध को भेजकर, एक हमलावर उपकरण को अपनी सिस्टम मेमोरी लीक करने के लिए धोखा दे सकता है। उस डेटा डंप में वैध सत्र कुकीज़ (session cookies) छिपी होती हैं। उन्हें प्राप्त करने के बाद, हमलावर को आपके पासवर्ड, MFA टोकन या अनुमति की आवश्यकता नहीं होती है। वे बस आप बन जाते हैं।
Citrix के पीछे की कंपनी, Cloud Software Group ने पुष्टि की है कि यह शोषण वास्तविक है और कम से कम अगस्त 2023 के अंत से हो रहा है। चूंकि यह खामी उस तरीके को लक्षित करती है जिससे उपकरण मेमोरी का प्रबंधन करता है, यह प्रभावी रूप से पारंपरिक प्रमाणीकरण बाधाओं को बेकार कर देती है। यदि आपका गेटवे उजागर है, तो आपका मुख्य द्वार प्रभावी रूप से खुला है।
प्रभावित संस्करण और तकनीकी प्रभाव
इस भेद्यता की पहुंच व्यापक है। यदि आप NetScaler उपकरण चला रहे हैं, तो आपको अपना काम रोककर अपने संस्करण की जांच करनी चाहिए। आधिकारिक सुरक्षा बुलेटिन के अनुसार, निम्नलिखित संस्करण खतरे में हैं:
| उत्पाद संस्करण | स्थिति |
|---|---|
| NetScaler ADC/Gateway 14.1 | असुरक्षित |
| NetScaler ADC/Gateway 13.1 | असुरक्षित |
| NetScaler ADC/Gateway 13.0 | असुरक्षित |
| NetScaler ADC/Gateway 12.1-FIPS | असुरक्षित |
| NetScaler ADC/Gateway 12.1-NDcPP | असुरक्षित |
| NetScaler ADC/Gateway 12.1 | एंड-ऑफ-लाइफ (असुरक्षित) |
Assetnote रिसर्च द्वारा प्रलेखित तकनीकी विवरण आश्चर्यजनक रूप से सरल है। उपकरण अनुरोध के दौरान वापस किए जाने वाले डेटा को सैनिटाइज़ या सीमित करने में विफल रहता है। एक बार जब हमलावर उन सत्र पहचानकर्ताओं को प्राप्त कर लेते हैं, तो वे उन्हें अपने ब्राउज़र में इंजेक्ट करते हैं और—वोइला—उन्होंने सफलतापूर्वक एक वैध सत्र को हाईजैक कर लिया है।

देखी गई पोस्ट-एक्सप्लॉइटेशन गतिविधि
अंदर आना इन हमलावरों के लिए आधी लड़ाई है। एक बार अंदर आने के बाद वे जो करते हैं, वही असली नुकसान है। Mandiant द्वारा किए गए फॉरेंसिक जांच ने सफल उल्लंघन के बाद की भयावह तस्वीर पेश की है। एक बार जब प्रारंभिक सत्र हाईजैक हो जाता है, तो हमलावर पैर जमाने और गहराई तक जाने के लिए तेजी से आगे बढ़ते हैं।
हम व्यवहार का एक ऐसा पैटर्न देख रहे हैं जो बताता है कि ये हमलावर अत्यधिक व्यवस्थित हैं:
- क्रेडेंशियल हार्वेस्टिंग: वे केवल अंदर आने का रास्ता नहीं खोज रहे हैं; वे सिस्टम की चाबियां खोज रहे हैं। वे अपने विशेषाधिकारों को बढ़ाने के लिए अतिरिक्त क्रेडेंशियल्स की तलाश करेंगे।
- लेटरल मूवमेंट: एक बार जब वे NetScaler उपकरण से समझौता कर लेते हैं, तो वे इसका उपयोग स्प्रिंगबोर्ड के रूप में करते हैं। रिमोट डेस्कटॉप प्रोटोकॉल (RDP) गेटवे से आंतरिक सर्वर और संवेदनशील वर्कस्टेशन तक जाने के लिए उनका पसंदीदा उपकरण है।
- पर्सिस्टेंस डिप्लॉयमेंट: वे बाहर नहीं निकलना चाहते। हमलावर रिमोट मॉनिटरिंग और मैनेजमेंट (RMM) टूल या कस्टम बैकडोर स्थापित कर रहे हैं, यह सुनिश्चित करते हुए कि यदि आप उपकरण को रीबूट करते हैं या सत्र को समाप्त करते हैं, तब भी उनके पास वापस आने का रास्ता हो।
पता लगाने और फॉरेंसिक विश्लेषण में चुनौतियां
यहाँ मुख्य बात यह है: NetScaler उपकरण उन दुर्भावनापूर्ण अनुरोधों का रिकॉर्ड नहीं रखता है जो इस मेमोरी लीक को ट्रिगर करते हैं। यह एक ब्लाइंड स्पॉट है। यदि आप यह जानने के लिए मानक लॉग पर भरोसा कर रहे हैं कि क्या आप पर हमला हुआ है, तो आप शायद गलत दिशा में देख रहे हैं।
इन घुसपैठियों को पकड़ने के लिए, सुरक्षा टीमों को रचनात्मक होना होगा और विभिन्न कोणों से डेटा को देखना होगा:
- WAF लॉग्स: अपने वेब एप्लिकेशन फायरवॉल लॉग्स की जांच करें। NetScaler गेटवे पर निर्देशित असामान्य GET अनुरोधों की तलाश करें। यदि यह अजीब दिखता है, तो यह संभवतः संदिग्ध है।
- नेटवर्क ट्रैफ़िक विश्लेषण: उपकरण के ट्रैफ़िक पर कड़ी नज़र रखें। यदि यह अचानक संदिग्ध बाहरी बुनियादी ढांचे से बात कर रहा है या अनुचित तरीके से लेटरल मूवमेंट कर रहा है, तो यह एक बड़ा रेड फ्लैग है।
- सत्र समाप्ति: यह अनिवार्य है। प्रशासकों को CLI का उपयोग करके सभी सक्रिय और निरंतर सत्रों को समाप्त करना होगा। यह वर्तमान में चल रहे हाईजैक किए गए टोकन को खत्म करने का एकमात्र तरीका है। यह सभी को फिर से प्रमाणित करने के लिए मजबूर करेगा, लेकिन यह एक आवश्यक कदम है।
सुधार और सुरक्षा सर्वोत्तम अभ्यास
स्पष्ट रहें: इसके लिए कोई "वर्कअराउंड" नहीं है। आप कुल प्रमाणीकरण बाईपास से बचने के लिए कोई कॉन्फ़िगरेशन नहीं कर सकते। एकमात्र वास्तविक समाधान पैच करना है। यदि आपने विक्रेता द्वारा प्रदान किए गए सुरक्षा अपडेट लागू नहीं किए हैं, तो आपका सिस्टम असुरक्षित है।
जो लोग संदेह करते हैं कि उनसे समझौता किया गया है, उनके लिए Mandiant रिमेडिएशन गाइड सबसे अच्छा संसाधन है। यह आपके वातावरण को सैनिटाइज़ करने की कठिन लेकिन आवश्यक प्रक्रिया को रेखांकित करता है।
यदि आपका NetScaler भेद्यता की अवधि के दौरान इंटरनेट के संपर्क में था, तो आपको सबसे खराब स्थिति मान लेनी चाहिए। इसे एक समझौता की गई संपत्ति के रूप में मानें। इसका मतलब है हर खाते का ऑडिट करना, अनधिकृत RMM टूल की जांच करना, और उस अवधि के दौरान लॉग इन करने वाले प्रत्येक उपयोगकर्ता के क्रेडेंशियल्स को बदलना।
इन शोषणों के पीछे के हमलावर धैर्यवान हैं। वे दीर्घकालिक पहुंच की तलाश में हैं। पैच करने के बाद भी, आप तब तक सुरक्षित नहीं हैं जब तक आप किसी भी बैकडोर, निर्धारित कार्यों, या नए स्थानीय खातों का पता नहीं लगा लेते जो उन्होंने पीछे छोड़ दिए हो सकते हैं। पैचिंग केवल शुरुआत है; अपने नेटवर्क की अखंडता को सत्यापित करना अंतिम लक्ष्य है। सतर्क रहें, आधिकारिक सहायता चैनलों पर नज़र रखें, और यह न मानें कि केवल एक पैच ही सब कुछ ठीक कर देगा।