Citrix وصلههای امنیتی را برای رفع چند آسیبپذیری در Citrix ADC و Citrix Gateway منتشر کرد. Citrix Gateway یک سرویس SSL VPN است که عموما مبتنی بر ابر یا سرور تجاری درون سازمانی استفاده میشود که دسترسی از راه دور ایمن را با قابلیت مدیریت هویت و دسترسی ارائه میدهد. برای اپلیکیشنهای ابری مستقر در سازمان، Citrix ADC یک راهحل load-balancing است که دسترسی دائمی و بهترین عملکرد را تضمین میکند.
این شرکت به طور کلی 3 آسیبپذیری را وصله کرده است. این آسیبپذیریها میتوانند مهاجم را قادر سازند تا با حمله brute force، ورود به سیستم را دور بزنند، کنترل دسکتاپ را از راه دور به دست بگیرند و یا بسته به پیکربندی، به دستگاه دسترسی غیرمجاز پیدا کنند.
آسیبپذیری با شناسه CVE-2022-27510 و شدت 9.8:
آسیبپذیری دور زدن احراز هویت با استفاده از یک مسیر یا کانال جایگزین که تنها در صورتی قابل بهرهبراری است که دستگاه به عنوان VPN (Gateway) پیکربندی شده باشد.
آسیبپذیری با شناسه CVE-2022-27513 و شدت 8.3:
این نقص مربوط به اعتبارسنجی ناکافی صحت دادهها است که به مهاجم اجازه میدهد از طریق فیشینگ و از راه دور کنترل دسکتاپ را بدست بگیرد. این آسیبپذیری تنها در صورتی قابل بهرهبرداری است که دستگاه به عنوان VPN (Gateway) و عملکرد RDP proxy پیکربندی شده باشد.
آسیبپذیری با شناسه CVE-2022-27516 و شدت 5.3:
مربوط به دور زدن عملکرد حفاظت از حمله brute force برای لاگین کاربر است. این آسیبپذیری تنها زمانی قابل بهرهبرداری است که دستگاه به عنوان VPN (Gateway) یا سرور مجازی AAA با تنظیمات “Max Login Attempts” پیکربندی شده باشد.
نسخههایی از Citrix ADC و Citrix Gateway که در زیر به آنها اشاره میشود تحت تاثیر آسیبپذیریهای فوق قرار دارند:
Citrix ADC and Citrix Gateway 13.1 before 13.1-33.47
Citrix ADC and Citrix Gateway 13.0 before 13.0-88.12
Citrix ADC and Citrix Gateway 12.1 before 12.1.65.21
Citrix ADC 12.1-FIPS before 12.1-55.289
Citrix ADC 12.1-NDcPP before 12.1-55.289
به کاربران توصیه میشود که در اسرع وقت، محصولات Citrix ADC و Citrix Gateway را به آخرین نسخههای منتشر شده بروزرسانی کنند.
قابل ذکر است که Citrix ADC و Citrix Gateway قبل از نسخهی 12.1 دیگر پشتیبانی نمیشوند و به کاربران این نسخهها توصیه میشود که این ابزارها را به یکی از نسخههای پشتیبانی شده ارتقا دهند.
منبع خبر
- 77