Siber güvenlik araştırmacılarının Citrix NetScaler ürünlerindeki yeni bir bellek sızdırma (memory disclosure) açığı için proof-of-concept (PoC) istismar kodu yayınlamasının hemen ardından saldırganlar harekete geçti. Güvenlik topluluğu, bu açığın 2023'teki CitrixBleed (CVE-2023-4966) kadar yıkıcı olabileceği konusunda uyarıyor.
Yeni keşfedilen güvenlik açığı, Citrix NetScaler ADC ve NetScaler Gateway cihazlarını etkiliyor. Açık, saldırganların hedef sistemlerin belleğinden hassas bilgileri sızdırmasına olanak tanıyor. Araştırmacılar, açığın özellikle oturum token'ları, kimlik bilgileri ve diğer kritik verileri hedef alabileceğini belirtiyor.
Güvenlik firması Assetnote'tan araştırmacılar, açığı ilk keşfeden ekip oldu. PoC kodunu yayınlamalarının ardından saatler içinde çeşitli kaynaklardan saldırı girişimleri rapor edilmeye başlandı. Shadowserver Vakfı, internete açık NetScaler cihazlarını taradıklarını ve binlerce potansiyel hedef tespit ettiklerini açıkladı.
Citrix, konuyla ilgili bir güvenlik bülteni yayınlayarak etkilenen ürünleri ve sürümleri duyurdu. Şirket, NetScaler ADC ve NetScaler Gateway'in 13.0, 13.1, 14.1 ve 14.3 sürümlerinin açıktan etkilendiğini doğruladı. Citrix, müşterilerine en kısa sürede güncelleme yapmaları çağrısında bulundu.
Mandiant ve CrowdStrike gibi siber güvenlik firmaları da müşterilerine uyarılar gönderdi. Uzmanlar, açığın özellikle uzaktan erişim altyapısı olarak kullanılan NetScaler cihazlarını hedef aldığını vurguluyor. Saldırganların, açığı kullanarak ağlara sızabileceği ve yanal hareket edebileceği belirtiliyor.
Geçmişteki CitrixBleed açığı, LockBit gibi fidye yazılım grupları tarafından yoğun şekilde kullanılmış ve binlerce kuruluşu etkilemişti. Yeni açığın da benzer bir etki yaratabileceğinden endişe ediliyor. Güvenlik araştırmacıları, kuruluşların hemen yama uygulamasını ve ağlarında anormal aktiviteleri izlemesini öneriyor.
Kaynak: Justin Sullivan / Getty Images