في 13 ديسمبر 2022، جهاز الأمن الوطني (NSA) مطلق سراحه تحذير استشاري من الاستغلال الفعلي لمنتجات Citrix من قبل APT5، وهي جهة تهديد منسوبة إلى الصين. المنتج المتأثر هو Citrix Application Delivery Controller (ADC)، المعروف سابقًا باسم NetScaler، والذي يوفر التنسيق والأتمتة للتطبيقات عبر البيئات السحابية أو المختلطة. تتوفر عمليات النشر لـ AWS وAzure وGCP والمزيد. تم اكتشاف الثغرة الأمنية بواسطة Wiz.

ما هو CVE-2022-27518؟

وفقًا لـ Citrix، تسمح هذه الثغرة الأمنية لمهاجم بعيد غير مصادق بتنفيذ تعليمات برمجية عشوائية على الجهاز. من خلال استهداف المثيلات الضعيفة لـ Citrix ADC، يمكن للمهاجمين استغلال هذه الثغرة الأمنية لتجاوز عناصر التحكم في المصادقة والوصول إلى المؤسسات المستهدفة.

واستنادًا إلى المعلومات الصادرة عن Citrix، فإن هذه الثغرة الأمنية التي تبلغ مدتها 0 يوم تؤثر فقط على الإصدارات الأقدم من منتجات Citrix. على الرغم من توفر إصلاح CVE-2022-27518 اليوم فقط، إلا أن كافة إصدارات المنتج المتأثر التي تم إصدارها خلال العامين الماضيين ليست في الواقع معرضة للخطر.

بيانات بحث Wiz: كم عدد المنظمات المعرضة للخطر؟

استنادًا إلى بياناتنا، فإن أقل من 1% من بيئات المؤسسات السحابية معرضة لهذا اليوم الصفري.

ما هو نوع الاستغلال الذي تم تحديده في البرية؟

وفقًا لوكالة الأمن القومي وCitrix، يتم استغلال هذه الثغرة الأمنية بشكل نشط من قبل APT5 (المعروفة أيضًا باسم UNC2630 وMANGANESE)، وهي جهة تهديد صينية مدعومة من الدولة ومعروفة باستهداف شركات الاتصالات والتكنولوجيا وقد استغلت سابقًا الثغرات الأمنية في شبكات Pulse Secure VPN. التفاصيل الدقيقة حول هذا الاستغلال ليست متاحة للعامة في الوقت الحالي، لكن وكالة الأمن القومي نشرتها إرشادات حول اكتشاف هذا النشاط الضار في البيئات التي يحتمل أن تتأثر.

ما هي المنتجات التي تتأثر؟

تتأثر الإصدارات التالية من Citrix ADC وCitrix Gateway (عرض مخفض الميزات لـ ADC) بهذه الثغرة الأمنية:

· Citrix ADC وCitrix Gateway 13.0 – جميع الإصدارات الأقدم من 13.0-58.32

· Citrix ADC وCitrix Gateway 12.1 – جميع الإصدارات الأقدم من 1-65.25

· Citrix ADC 12.1-FIPS – جميع الإصدارات الأقدم من 12.1-55.291

· Citrix ADC 12.1-NDcPP – جميع الإصدارات الأقدم من 12.1-55.291

لا يتأثر الإصدار 13.1 من Citrix ADC وCitrix Gateway.

يقتصر استغلال هذه الثغرة الأمنية على أجهزة Citrix ADC وCitrix Gateway التي يديرها العميل مع تكوين موفر خدمة SAML (SP) أو موفر هوية SAML (IdP). يمكن للعملاء تحديد ما إذا كانت أجهزتهم مهيأة على هذا النحو عن طريق التحقق من ns.conf ملف لأحد السطرين التاليين: add authentication samlAction أو add authentication samlIdPProfile.

ما هي الإجراءات التي يجب على فرق الأمن اتخاذها؟

يجب على العملاء الذين يستخدمون الإصدارات المتأثرة من Citrix ADC أو Citrix Gateway إما التحديث إلى الإصدار 12.1-65.25، أو 13.0-88.16، أو أي إصدار 13.1 (حيث أن هذا الفرع لا يتأثر بالثغرة الأمنية). وبدلاً من ذلك، يمكن للعملاء تعطيل مصادقة SAML كحل بديل إن أمكن.

بالنسبة لعملاء الخدمات السحابية التي تديرها Citrix أو المصادقة التكيفية التي تديرها Citrix، لا يلزم اتخاذ أي إجراء.

نشرت وكالة الأمن القومي APT5: إرشادات مكافحة التهديدات من Citrix ADC، ويمكن للعملاء اتباع هذه الإرشادات لاكتشاف مؤشرات الاستغلال في البيئات الضعيفة.

يمكن لعملاء Wiz استخدام الاستعلام والاستشارات المعدة مسبقًا في Wiz Threat Center للبحث عن المثيلات الضعيفة في بيئتهم.

CVE-2022-27518 في مركز التهديدات Wiz

مراجع

يتوفر الآن تحديث أمني مهم لـ Citrix ADC، وCitrix Gateway

نشرة أمان Citrix ADC وCitrix Gateway لـ CVE-2022-27518

APT5: إرشادات مكافحة التهديدات من Citrix ADC



شاركها.
اترك تعليقاً