写点什么

Citrix 产品曝“惊天漏洞”,影响全球 8 万家公司,中国 1300+ 家公司受波及

  • 2019-12-24
  • 本文字数:1045 字

    阅读完需:约 3 分钟

Citrix产品曝“惊天漏洞”,影响全球8万家公司,中国1300+家公司受波及

遍布 158 个国家的超 8 万家公司正面临严重安全风险。不用一分钟,一个外部攻击者就能访问公司内网。这个安全风险来自Citrix(思杰)产品上的漏洞。



据外媒 Securityaffairs 报道,Positive Technologies 专家 Mikhail Klyuchnikov发现Citrix Application Delivery Controller(NetScaler ADC)和 Citrix Gateway (NetScaler Gateway)中存在一个严重安全漏洞,该漏洞被标记为CVE-2019-19781。攻击者利用这个安全漏洞可以直接访问公司内网。


NetScaler ADC 现在叫 Citrix ADC,它是一款应用交付和负载均衡解决方案。

Citrix Gateway 是一款客户托管解决方案,支持在内部和任何公共云中部署,如 AWS、Azure 或 Google Cloud Platform。


预计遍及全球 158 个国家的 80000 家公司可能面临潜在风险,其中有 38%位于美国,其次是英国、德国、荷兰和澳大利亚。


值得注意的是,中国有超过 1300 家公司受到影响。


Positive Technologies 公司在公告中写道,“如果这个漏洞被利用,攻击者可以直接从互联网上直接访问公司本地网络(内网)。这种攻击无需访问任何账户,因此它可以被任何外部攻击者利用。”


”Positive Technologies 的专家确定,全球 158 个国家中至少 80000 家公司面临潜在风险。“公告提到。


据悉,该漏洞影响产品的所有受支持版本和所有受支持的平台,包括以下产品:


  • Citrix ADC 和 Citrix Gateway 13.0;

  • Citrix ADC 和 NetScaler Gateway 12.1;

  • Citrix ADC 和 NetScaler Gateway 12.0;

  • Citrix ADC 和 NetScaler Gateway 11.1;

  • Citrix NetScaler ADC 和 NetScaler Gateway 10.5


专家指出,该漏洞无需访问任何账户,因此任何外部攻击者都可能利用它,从 Citrix 服务器对已发布的应用程序和其他内部网络进行未授权访问


这取决于服务器的配置,Citrix 应用程序可用于连接到工作站和关键业务系统。考虑到 Citrix 应用程序可在公司网络范围内访问,该漏洞使攻击者从 Citrix 服务器攻击内部网络中的其他资源。



“Citrix 应用程序已广泛用于企业网络中,”Positive Technologies 安全审计部门主管 Dmitry Serebryannikov 解释说,“这包括他们为企业员工提供的从任何设备对公司内部应用程序的终端访问服务。考虑到所发现的漏洞带来的高风险和 Citrix 软件在商业社区中的普及程度,我们建议信息安全专业人员立即采取措施,减轻威胁。”


目前,Citrix 已经发布解决此漏洞的措施,建议相关企业组织更新所有易受攻击的软件版本。


此外,Positive Technologies 还指出,该漏洞是 2014 年在 Citrix 软件中“引入的”,因此,重要的是还要检测该漏洞的以前利用情况。


2019-12-24 11:528971
用户头像
万佳 前InfoQ编辑

发布了 677 篇内容, 共 387.9 次阅读, 收获喜欢 1805 次。

关注

评论

发布
暂无评论
发现更多内容

作为程序员,遇到问题时你的解决手段是什么?

阿杰

程序员

5分钟速读之Rust权威指南(四十二)高级函数

wzx

rust

我佛了!花重金求来的并发编程笔记,颠覆了我以往“正确“的认知

Java 编程 程序员

【通证经济】价值、应用、市场,被掩盖的区块链宝藏!!

CECBC

毕业1年,凭借一份 “漫画” 杀进大厂?他是怎么做到的?原理篇+框架篇

Java架构师迁哥

JDBC数据库链接的那些事

卢卡多多

JDBC 7月日更

昇腾AI的三级跳

脑极体

Ping Exporter -- Prometheus

耳东@Erdong

Prometheus ping 7月日更 exporter

Liunx之chown命令

入门小站

Linux

架构实战营 模块二 作业

一雄

作业 架构实战营 模块二

【得物技术】零拷贝

得物技术

io 网络 零拷贝 流程 传输

极光开发者周刊【No.0716】

极光GPTBots-极光推送

Python 正则表达式急速入门

喵叔

7月日更

模块2作业

Tina

B 站崩了:事情不大,影响不小

Java架构师迁哥

博睿数据亮相2021中国互联网大会,践行数字政府新路径

博睿数据

博睿数据 数据链DNA

要性能还是要模型?

escray

学习 极客时间 7月日更 如何落地业务建模

模块二作业

VE

架构实战营

百分点数据科学实验室:智慧应急安全生产智能决策方案建设实践

百分点科技技术团队

phabricator + gitlab 强制code review

阿呆

gitlab Code Review phabricator

Spark SQL和DataFrames:内置数据源简介(四)

Databri_AI

spark sparksq

高阶的产品经理是什么样的?

石云升

产品经理 职场经验 7月日更

北鲲云超算:以HPC解决方案助力生命科学领域研究发展

北鲲云

hdfs中抽象为block块的好处

五分钟学大数据

hdfs 7月日更

百分点大数据技术团队:ClickHouse国家级项目性能优化实践

百分点科技技术团队

Python 实战(五)| 字符串

一个优秀的废人

终于学完了阿里P8大牛推荐的527页Java性能优化实践文档

Java 编程 架构 面试

有趣的SVG、Favicon

devpoint

favicon SVG 7月日更

架构实战营模块二作业

Clarke

架构实战营

如何通过代码审计从三层内网各种漏洞拿到域控?

网络安全学海

黑客 网络安全 信息安全 安全漏洞 渗透测试·

🐧【Linux技术专题系列】「必备基础知识」一起探索(用户、用户组与文件权限)

码界西柚

Linux 操作系统 linux 文件权限控制 7月日更

Citrix产品曝“惊天漏洞”,影响全球8万家公司,中国1300+家公司受波及_安全_万佳_InfoQ精选文章