وقال باحثون إن الثغرة الأمنية التي تسمح للمتسللين بتجاوز المصادقة متعددة العوامل في أجهزة إدارة الشبكة التي صنعتها Citrix قد تم استغلالها بنشاط لأكثر من شهر. إن النتيجة تتعارض مع استشارات من البائع قائلاً إنه لا يوجد دليل على الاستغلال داخل البشرة.

تم تتبعه كـ CVE-2025-5777 ، وتشارك الضعف في أوجه التشابه مع CVE-2013-4966 ، وهو عيب أمني يطلق عليه Citrixbleed ، مما أدى إلى حل وسط من 20 ألف جهاز Citrix قبل عامين. شملت قائمة عملاء Citrix التي تم اختراقها في فورة استغلال Citrixbleed Boeing ، وشركة الشحن الأسترالية DP World ، و Commercial China ، وشركة Allen & Overy Law. تم خرق شبكة Comcast أيضًا ، مما يسمح لممثلي التهديد بسرقة بيانات كلمة المرور وغيرها من المعلومات الحساسة التي تنتمي إلى 36 مليون عميل XFINITY.

إعطاء المهاجمين بداية

يقيم كل من CVE-2025-5777 و CVE-2023-4966 في وحدة التحكم في توصيل تطبيقات Netscaler من Citrix وبوابة NetScaler ، والتي توفر موازنة التحميل وتوصيل واحد في شبكات المؤسسات ، على التوالي. يؤدي الضعف إلى تسرب الأجهزة الضعيفة – أو “نزيف” – قطع محتويات الذاكرة بعد تلقي طلبات معدلة المرسلة عبر الإنترنت.

من خلال إرسال نفس الطلبات مرارًا وتكرارًا ، يمكن للمتسللين تجميع بيانات كافية لإعادة بناء بيانات الاعتماد. وكان Citrixleed الأصلي تصنيف شدة 9.8. Citrixbleed 2 لديه تصنيف شدة 9.2.

كشفت Citrix عن الضعف الأحدث وأصدرت رقعة أمان لها في 17 يونيو. في تحديث تم نشره بعد تسعة أيام ، قال Citrix إنه “غير مدرك حاليًا لأي دليل على الاستغلال”. لم تقدم الشركة أي تحديثات منذ ذلك الحين.

ومع ذلك ، يقول الباحثون أنهم وجدوا أدلة على أن Citrixbleed 2 ، كما يتم استغلال الضعف الأحدث ، تم استغلاله بنشاط لأسابيع. قالت شركة الأمن Greynoise يوم الاثنين إن البحث من خلال سجلات Honeypot الخاصة بها وجد استغلالًا في وقت مبكر من 1 يوليو. وفي يوم الثلاثاء ، قال الباحث المستقل كيفن بومونت إن القياس عن بعد من نفس سجلات Honeypot يشير إلى أن Citrixbleed 2 قد تم استغلاله منذ 23 يونيو على الأقل ، قبل ثلاثة أيام من قاله لم يكن له أي أدلة على هذه الهجوم.

إن فشل Citrix في الكشف عن الاستغلال النشط هو واحد فقط من التفاصيل التي يقول الباحثون إنها مفقودة من الاستشارات. في الأسبوع الماضي ، نشرت شركة الأمن WatchTowr منشورًا بعنوان “كم يجب أن ننزف؟ وانتقدت Citrix لمؤشرات حجب التي يمكن للعملاء استخدامها لتحديد ما إذا كانت شبكاتهم تتعرض للهجوم. في يوم الاثنين ، قال زملاء شركة الأمن Horizon3.ai نفس الشيء. كتب باحثو الشركة:

شاركها.
اترك تعليقاً