Citrix ADC 和 Citrix NetScaler Gateway 多个漏洞 (CTX281474)

high Nessus 插件 ID 140790

简介

远程设备受到多个漏洞的影响。

描述

远程 Citrix ADC 或 Citrix NetScaler Gateway 设备版本为低于 11.1-65.12 的 11.1.x、低于 12.1-58.15 的 12.1.x、低于 12.1-55.187 13.0.x 的 12.1-FIPS 或低于 13.0-64.35 的版本。因此,该应用程序受到多个漏洞影响:
- Citrix ADC 中存在 HTML 注入漏洞,这是未正确验证用户提供的输入所致 。
未经身份验证的远程攻击者可利用此漏洞,在应用程序生成的响应中注入任意内容 (CVE-2020-8245)。

- Citrix ADC 中存在拒绝服务 (DoS) 漏洞。未经身份验证的远程攻击者可利用此问题,在应用程序上施加 DoS 条件 (CVE-2020-8246)。

- 管理接口组件中存在权限提升漏洞。未经身份验证的远程攻击者可利用此漏洞,获取对系统的特权访问 (CVE-2020-8247)。

请参见公告 CTX281474 获取更多信息。

解决方案

请将版本 11.1.x、12.1.x、12.1-FIPS 和 13.0.x 分别升级至 11.1-65.12、12.1-58.15、12.1-55.296-FIPS 和 13.0-64.35 或更高版本。

另见

https://support.citrix.com/article/CTX281474

插件详情

严重性: High

ID: 140790

文件名: citrix_netscaler_CTX281474.nasl

版本: 1.7

类型: combined

系列: CGI abuses

发布时间: 2020/9/25

最近更新时间: 2024/2/12

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Medium

基本分数: 6.5

时间分数: 4.8

矢量: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:P

CVSS 分数来源: CVE-2020-8247

CVSS v3

风险因素: High

基本分数: 8.8

时间分数: 7.7

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/h:citrix:netscaler_gateway, cpe:/h:citrix:netscaler_application_delivery_controller

必需的 KB 项: Host/NetScaler/Detected

易利用性: No known exploits are available

补丁发布日期: 2020/9/17

漏洞发布日期: 2020/9/17

参考资料信息

CVE: CVE-2020-8245, CVE-2020-8246, CVE-2020-8247

IAVA: 2020-A-0434-S