हैकर्स CitrixBleed 2 का उपयोग करके सेशन टोकन चुरा रहे हैं और एंटरप्राइज़ MFA सुरक्षा को बायपास कर रहे हैं
TL;DR
हैकर्स CitrixBleed 2 का उपयोग करके सेशन टोकन चुरा रहे हैं और एंटरप्राइज़ MFA सुरक्षा को बायपास कर रहे हैं
सुरक्षा जगत वर्तमान में "CitrixBleed 2" से जूझ रहा है, जिसे CVE-2025-5777 के रूप में ट्रैक किया गया है। यह केवल एक और सैद्धांतिक बग नहीं है; इसे सक्रिय रूप से एंटरप्राइज़ NetScaler इंफ्रास्ट्रक्चर को तोड़ने के लिए हथियार बनाया जा रहा है। इसके मूल में, यह एक आउट-ऑफ-बाउंड्स मेमोरी रीड खामी है। सरल शब्दों में कहें तो? यह अनधिकृत हमलावरों को संवेदनशील मेमोरी को पढ़ने, सक्रिय उपयोगकर्ता सत्रों को हाईजैक करने और मल्टी-फैक्टर ऑथेंटिकेशन (MFA) को ऐसे बायपास करने की अनुमति देता है जैसे कि वह वहां मौजूद ही न हो।
यह कोई सूक्ष्म कारनामा नहीं है। यह एक हथौड़े की तरह है। /p/u/doAuthentication.do एंडपॉइंट पर एक विशेष रूप से तैयार की गई HTTP POST रिक्वेस्ट भेजकर, हमलावर प्रभावी रूप से वैध उपयोगकर्ताओं का रूप धारण कर सकते हैं। चूंकि यह सीधे ऑथेंटिकेशन हैंडलर को लक्षित करता है, इसलिए यह उन खतरे वाले अभिनेताओं के लिए पसंदीदा तरीका बन गया है जो कॉर्पोरेट नेटवर्क में जगह बनाने के लिए बेताब हैं। एक बार जब वे अंदर आ जाते हैं, तो वे अंदर ही रहते हैं—अक्सर पूरे सिस्टम की चाबियों के साथ।
उल्लंघन का पैमाना
इसका परिणाम पहले से ही महत्वपूर्ण है। रिपोर्टों की पुष्टि है कि कम से कम 100 संगठनों को CitrixBleed 2 के माध्यम से समझौता किया गया है। और यहाँ मुख्य बात यह है: तत्काल चेतावनियों और उपलब्ध पैच के बावजूद, हजारों Citrix इंस्टेंस अभी भी खुले और बिना पैच के पड़े हैं।
CISA Known Exploited Vulnerabilities (KEV) कैटलॉग ने आधिकारिक तौर पर 10 जुलाई, 2025 को इस भेद्यता को चिह्नित किया, जो आपको यहाँ खतरे के स्तर के बारे में सब कुछ बता देना चाहिए। 9.3 के CVSS स्कोर के साथ, यह "सब कुछ छोड़ो और इसे ठीक करो" वाली स्थिति है। इसका मूल कारण NetScaler ADC और गेटवे ऑथेंटिकेशन प्रक्रिया के भीतर अपर्याप्त इनपुट वैलिडेशन—विशेष रूप से CWE-457—है।

पर्दे के पीछे: यह कैसे काम करता है
यह भेद्यता NetScaler ADC और गेटवे उपकरणों को बुरी तरह प्रभावित करती है, विशेष रूप से वे जो VPN, ICA, CVPN, RDP, या AAA वर्चुअल सर्वर के रूप में कार्य कर रहे हैं। ऑथेंटिकेशन हैंडलर में हेरफेर करके, हमलावरों को आपके पासवर्ड की आवश्यकता नहीं होती है, और निश्चित रूप से उन्हें आपके MFA टोकन की भी आवश्यकता नहीं होती है। उन्होंने पहले ही गेटकीपर को बायपास कर दिया है।
यदि आप गहराई में जाना चाहते हैं, तो CitrixBleed 2 एक्सप्लॉइट मैकेनिक्स का तकनीकी विश्लेषण दिखाता है कि मेमोरी लीकेज वैध उपयोगकर्ता की पहचान को क्लोन करने के लिए पर्याप्त सत्र डेटा प्रदान करती है। यह सर्जिकल है, यह तेज़ है, और यह विनाशकारी रूप से प्रभावी है।
| विशेषता | विवरण |
|---|---|
| भेद्यता ID | CVE-2025-5777 |
| CVSS स्कोर | 9.3 (गंभीर) |
| मूल कारण | अपर्याप्त इनपुट वैलिडेशन (CWE-457) |
| अटैक वेक्टर | अनधिकृत HTTP POST |
| प्राथमिक एंडपॉइंट | /p/u/doAuthentication.do |
दरवाजों को कैसे लॉक करें
यदि आप NetScaler इंफ्रास्ट्रक्चर चला रहे हैं, तो आपके पास प्रतीक्षा करने का समय नहीं है। आपको कल ही अपनी पैच स्थिति की जांच करनी चाहिए थी। Citrix से आधिकारिक मार्गदर्शन सुधार के लिए आपका रोडमैप है।
आपको तुरंत क्या करना चाहिए:
- सब कुछ पैच करें: केवल एज को पैच न करें; सभी NetScaler ADC और गेटवे इंस्टेंस पर नवीनतम वेंडर अपडेट इंस्टॉल करें।
- लॉग्स की जांच करें: उस
/p/u/doAuthentication.doएंडपॉइंट पर आने वाली संदिग्ध HTTP POST रिक्वेस्ट की तलाश करें। यदि आप इसे देखते हैं, तो मान लें कि आप समझौता कर चुके हैं। - परिधि को मजबूत करें: यदि आप तुरंत पैच नहीं कर सकते हैं, तो प्रबंधन और ऑथेंटिकेशन इंटरफेस तक पहुंच को केवल विश्वसनीय IP रेंज तक सीमित करें। यह एक अस्थायी पट्टी है, लेकिन दरवाजे को खुला छोड़ने से बेहतर है।
- घोस्ट सेशन पर नज़र रखें: असामान्य सत्र गतिविधि या समवर्ती लॉगिन पर कड़ी नज़र रखें जो आपके उपयोगकर्ताओं की सामान्य आदतों से मेल नहीं खाते हैं।
इस खतरे की निरंतरता इंटरनेट से जुड़े बिना पैच किए गए बॉक्स की भारी संख्या के कारण है। चूंकि एक्सप्लॉइट को निष्पादित करना इतना आसान है और इसका परिणाम—पूर्ण सत्र हाईजैकिंग—इतना अधिक है, यह वर्तमान में साइबर अपराधियों के लिए एक शीर्ष-स्तरीय लक्ष्य है।
वास्तविकता यह है कि जब तक हर कमजोर इंस्टेंस को पैच नहीं किया जाता, तब तक जोखिम बहुत अधिक बना रहता है। यदि आपने अभी तक अपने वातावरण को सत्यापित नहीं किया है, तो इसे अपनी चेतावनी मानें। CVE-2025-5777 को अपने आंतरिक नेटवर्क अखंडता के लिए एक गंभीर खतरे के रूप में मानें, क्योंकि यह वास्तव में वही है। किसी अलर्ट के आपको यह बताने का इंतज़ार न करें कि आप पर हमला हुआ है—अपने इंफ्रास्ट्रक्चर को सुरक्षित करने के लिए अभी पहल करें।