1751361936
2025-06-30 07:44:00
セキュリティ研究者は、Citrix Bleed 2がすでにハッカーによって積極的に搾取されている可能性があると警告しています。
ReliaQuest Security Researchers 警告 CVE-2025-5777の積極的な乱用のため。そのバグ 6月17日からの日付。 Citrixは現在パッチを提供していますが、それは更新も大量に展開されているという意味ではありません。脆弱性はフォローアップになる可能性があります Citrix Bleedで。
CVE-2025-5777を使用すると、攻撃者は、アウトオブバウンドメモリ読み取りセッションセッションを介してキャプチャできます。これにより、マルチファクター認証をバイパスし、ユーザーセッションをハイジャックできます。
虐待の指示
まだ広範な虐待の公的な証拠はありませんが、積極的な搾取を示すReliaQuestの兆候は言います。たとえば、Citrixセッションは、ユーザーに気付かずにハイジャックされました。場合によっては、同じセッションが異なるIPアドレスから再利用され、SESSの盗難を示しています。
また読んでください
Citrixの脆弱性は厄介な記憶を呼び起こします
また、LDAPクエリがActive Directory Explorationのために実行され、「adexplorer64.exe」などのツールが複数のシステムに登場したことも顕著でした。攻撃は部分的にVPNサービスを通過し、起源を見つけるのがより困難になります。
緊急のパッチ
この状況は、2023年からの以前のシトリックスの出血性妨害性を強く連想させます。その後、ランサムウェアグループやスパイグループによって大規模な乱用が行われました。
したがって、Citrixは、組織がNetscaler ADCおよびGatewayデバイスを最新バージョンに直接更新するようにアドバイスします。盗まれたトークンがアクセスを提供するのを防ぐために、アクティブなセッションも終了する必要があります。バージョン12.1および13.0はサポートされなくなり、最近のバージョンに置き換える必要があります。
ReliaQuestは、企業に、疑わしいセッションと珍しいHTTPリクエストについてネットワークログを追加するようにアドバイスします。最初のCitrix Bleedと同様に、異常に長いヘッダーを備えた単純なGet-Requestは、乱用の試みを示すことができます。さらに、更新へのネットワークルールを介して脆弱なシステムへの制限アクセスが実行されました。
#Citrix #Bleed #2はおそらく積極的に乱用されています