【漏洞预警】NetScaler ADC & NetScaler Gateway拒绝服务漏洞CVE-2023-6549
更新时间:2024-03-20 来源:原创 编辑:管理员 浏览:92

2024年1月18日,保旺达星罗网络空间安全实验室监测到

NetScaler ADC & NetScaler Gateway拒绝服务漏洞CVE-2023-6549。


漏洞概述

NetScaler ADC和NetScaler Gateway都是美国思杰(Citrix)公司的产品。NetScaler Gateway是一套安全的远程接入解决方案,可提供应用级和数据级管控功能,以实现用户从任何地点远程访问应用和数据;NetScaler ADC是一个全面的应用程序交付和负载均衡解决方案,用于实现应用程序安全性、整体可见性和可用性。

NetScaler ADC & NetScaler Gateway拒绝服务漏洞CVE-2023-6549是由于服务器对于请求处理数量限制不正确,攻击者可利用该漏洞在未授权的情况下,构造恶意数据执行拒绝服务攻击,最终使服务器宕机。


风险提示

目前该漏洞已发现被利用。当NetScaler ADC 和 NetScaler Gateway设备配置为网关(VPN 虚拟服务器、ICA 代理、CVPN、RDP 代理)或 AAA 虚拟服务器时容易受到DoS攻击,成功利用该漏洞可能导致拒绝服务。

漏洞等级

高危

影响范围

目前受影响的NetScaler ADC & NetScaler Gateway版本:

NetScaler ADC & NetScaler Gateway 14.1 < 14.1-12.35  

NetScaler ADC & NetScaler Gateway 13.1 < 13.1-51.15  

NetScaler ADC & NetScaler Gateway 13.0 < 13.0-92.21  

NetScaler ADC 13.1-FIPS < 13.1-37.176  

NetScaler ADC 12.1-FIPS < 12.1-55.302  

NetScaler ADC 12.1-NDcPP < 12.1-55.302


修复建议

当前官方已发布最新版本,建议受影响的用户及时更新升级到最新版本。链接如下:


https://support.citrix.com/

安全版本

NetScaler ADC 和 NetScaler Gateway 14.1 >= 14.1-12.35

NetScaler ADC 和 NetScaler Gateway 13.1  >=  13.1-51.15

NetScaler ADC 和 NetScaler Gateway 13.0 >= 13.0-92.21

NetScaler ADC 13.1-FIPS >= 13.1-37.176

NetScaler ADC 12.1-FIPS >= 12.1-55.302

NetScaler ADC 12.1-NDcPP >= 12.1-55.302

下载链接:

https://www.citrix.com/downloads/


临时措施

CVE-2023-6548仅影响管理界面,可通过不将管理界面公开到互联网来缓解该漏洞,或仅允许受信网络访问。有关详细信息,可参阅 NetScaler 安全部署指南:https://docs.citrix.com/en-us/citrix-adc/citrix-adc-secure-deployment/secure-deployment-guide.html


声明

本安全公告仅用来描述可能存在的安全问题,江苏保旺达星罗网络空间安全实验室不为此安全公告提供任何保证或承诺。因传播、利用此安全公告所提供的信息而造成的任何直接或者间接的后果及损失均由使用者本人负责,江苏保旺达星罗网络空间安全实验室以及安全公告作者不为此承担任何责任。



创造更安全的数字未来 身份与访问安全 · 数据安全 · 安全管理与运营 · 安全服务 · 军工保密 查看更多