一、 漏洞描述
近日,监测到一则思杰-Netscaler组件存在缓冲区溢出漏洞的信息,漏洞威胁等级为高危。在VPN虚拟服务器启用DTLS的前提下,设备处理未经认证客户端提交的 DTLS报文时,未对报文数据长度与目标缓冲区边界建立有效约束,导致以攻击者可控的内容执行越界写入。该缺陷位于会话建立阶段、先于用户身份认证执行,漏洞同时具备远程可达与预认证属性,无需任何用户交互。攻击者可利用该缺陷破坏进程内存中的关键数据与控制信息,最终在目标设备上执行任意代码。
二、 影响范围
目前受影响的思杰-Netscaler 版本:
Citrix NetScaler ADC/Gateway 14.1 < 14.1-73.37
Citrix NetScaler ADC/Gateway 13.1 < 13.1-64.23
Citrix NetScaler ADC 14.1-FIPS < 14.1-73.37
Citrix NetScaler ADC 13.1-FIPS < 13.1-37.279
Citrix NetScaler ADC 13.1-NDcPP < 13.1-37.279三、解决方案
1、官方修复建议
NetScaler ADC / Gateway 14.1分支升级至14.1-73.37或更高版本;
NetScaler ADC / Gateway 13.1分支升级至13.1-64.23或更高版本;
NetScaler ADC 14.1-FIPS升级至14.1-73.37 FIPS或更高版本;
NetScaler ADC 13.1-FIPS/NDcPP升级至13.1-37.279或更高版本。
2、临时修复建议
·关闭未使用的功能模块,减少潜在攻击入口。
·遵循最小权限原则,严控各类敏感操作权限范围。
·非必要不暴露服务到公网,限制访问源为可信范围。
·定期更新系统及各类组件至安全版本,及时修补已知隐患。
建议受影响用户做好资产自查以及修复工作,以免遭受黑客攻击。
一审:崔晓静
二审:陈琴
三审:卢珊珊