
研究者は、CVE-2025-5777として追跡され、CitrixBleed2と名付けられたCitrix NetScalerの重大な脆弱性に対する概念実証(PoC)エクスプロイトを公開し、この欠陥は容易に悪用可能であり、ユーザーセッショントークンを盗むことに成功すると警告した。
CitrixBleed 2の脆弱性は、Citrix NetScaler ADCおよびGatewayデバイスに影響し、攻撃者はログイン試行中に不正なPOSTリクエストを送信するだけで、メモリの内容を取得することができます。
この重大な欠陥は、2023年にランサムウェア集団や 政府機関への攻撃で 悪用され、ユーザーセッションを乗っ取り、ネットワークを侵害したオリジナルのCitrixBleed(CVE-2023-4966)バグに酷似しているため、CitrixBleed2と名付けられた。
watchTowrとその後Horizon3が最初にリリースした技術的分析で、研究者は、login=パラメータが等号または値なしで送信されるように変更された不正なログイン要求を送信することによって、この脆弱性が悪用される可能性があることを確認した。
これにより、NetScalerアプライアンスは、以下に示すように、レスポンスの<InitialValue></InitialValue>セクションの最初のヌル文字までのメモリコンテンツを表示します。

Source:WatchTowr
この欠陥は、%.*sフォーマット文字列を含むフォーマット文字列とともに、snprintf関数を使用することで発生します。
“%.*s “フォーマットは、snprintf に次のように指示します:「N文字まで印字するか、最初のヌル・バイト( )で停止するか、どちらか早いほうを印字しなさい。このヌル・バイトは最終的にメモリ上のどこかに現れるので、リークが無限に実行されるわけではないが、それでも起動するたびに一握りのバイトを得ることになる」とwatchTowrのレポートは説明している。
「つまり、=なしでエンドポイントをヒットするたびに、初期化されていないスタックデータがレスポンスに取り込まれることになる」。
Horizon3によると、各リクエストはデータから約127バイトのデータをリークするため、攻撃者は探している機密データを見つけるまで、HTTPリクエストを繰り返し実行し、追加のメモリコンテンツを引き出すことができる。
WatchTowrによる試みは失敗に終わったが、Horizon3は以下のビデオで、この欠陥を悪用してユーザーセッショントークンを盗むことができることを示している。
NetScalerエンドポイントに加えて、Horizon3社は、管理者が使用する設定ユーティリティに対してもこの欠陥を悪用できるとしている。
悪用されるかどうか?
Citrixは、この欠陥が積極的に悪用されているわけではないとしており、以前、その状況について問い合わせた際には、この脆弱性に関するブログの投稿を紹介してくれた。
「現在のところ、CVE-2025-5777の悪用を示唆する証拠はありません。
しかし、サイバーセキュリティ企業ReliaQuest社の6月のレポートによると、CVE-2025-5777が攻撃に悪用された可能性があり、同社はユーザーセッションのハイジャックが増加していることを確認している。
さらに、セキュリティ研究者のKevin Beaumont氏は、Citrix社の声明に異議を唱え、この脆弱性は6月中旬から積極的に悪用されており、攻撃者はこのバグを利用してメモリをダンプし、セッションをハイジャックしていると述べている。
同氏は、侵害の指標として次の点を挙げている:
- Netscalerのログに、*doAuthentication*へのPOSTリクエストが繰り返し記録されている。
- Netscalerのログに、”Content-Length: 5 “のdoAuthentication.doへのリクエストがある。
- Netscalerのユーザーログでは、*LOGOFF*とuser = “*#*”(ユーザー名に#記号が含まれている)の行があります。RAMは間違ったフィールドに再生されます。
「注目すべきは、WatchTowrとHorizon3の書き込みによる悪用活動しか見つけることができなかったことだ」とBeaumont氏は警告している。
「CitrixのサポートはIOCを開示せず、(CitrixBleedの時もそうだったが)悪用は存在しないと誤って主張した。Citrixはもっとうまくやらなければならない。
Citrixは、CVE-2025-5777に対応するパッチをリリースしており、悪用が公開されている今、すべての組織は直ちに適用するよう強く求められている。
Citrixは、すべてのアクティブなICAおよびPCoIPセッションを終了することを推奨していますが、管理者はまず、そうする前に、既存のセッションに疑わしい動きがないかを確認する必要があります。
.ia_ad { background-color:#width: 95%; max-width: 800px; margin: 15px auto; border-radius: 8px; border:1px solid #d6ddee; display: flex; align-items: stretch; padding: 0; overflow: hidden; }:0; overflow: hidden; } .ia_lef { flex: 1; max-width: 200px; height: auto; display: flex; align-items: stretch; } .ia_lef a { display: flex; width: 100%; height: 100%; } .ia_lef a img { width: 100%; height: 100%; object-fit: cover; border-radius: 8px 0 0 8px; margin: 0; display: block; } .ia_rig { flex: 2; padding:display: flex; flex-direction: column; justify-content: center; } .ia_rig h2 { font-size: 17px !important; font-weight: 700; color:#line-height: 1.4; font-family:margin: 0 0 14px 0; } .ia_rig p { font-weight: bold; font-size: 14px; margin: 0 0 clamp(6px, 2vw, 14px) 0; } .ia_button { background-color:#border:1px solid #3b59aa; color: black; text-align: center; text-decoration: none; border-radius: 8px; display: inline-block; font-size: 16px; font-weight: bold; cursor: pointer; padding:10px 20px; width: fit-content; } .ia_button a { text-decoration: none; color: inherit; display: block; } @media (max-width: 600px) { .ia_ad { flex-direction: column; align-items: center; text-align: center; } .ia_lef { max-width: 100%; } .ia_lef a img { border-radius: 8px 8px 0 0; } .ia_rig { padding:15px;
width: 100%;
}
.ia_button {
width: 100%;
margin: 0px auto;
}
}




Comments