写点什么

Citrix 产品曝“惊天漏洞”,影响全球 8 万家公司,中国 1300+ 家公司受波及

  • 2019-12-24
  • 本文字数:1045 字

    阅读完需:约 3 分钟

Citrix产品曝“惊天漏洞”,影响全球8万家公司,中国1300+家公司受波及

遍布 158 个国家的超 8 万家公司正面临严重安全风险。不用一分钟,一个外部攻击者就能访问公司内网。这个安全风险来自Citrix(思杰)产品上的漏洞。



据外媒 Securityaffairs 报道,Positive Technologies 专家 Mikhail Klyuchnikov发现Citrix Application Delivery Controller(NetScaler ADC)和 Citrix Gateway (NetScaler Gateway)中存在一个严重安全漏洞,该漏洞被标记为CVE-2019-19781。攻击者利用这个安全漏洞可以直接访问公司内网。


NetScaler ADC 现在叫 Citrix ADC,它是一款应用交付和负载均衡解决方案。

Citrix Gateway 是一款客户托管解决方案,支持在内部和任何公共云中部署,如 AWS、Azure 或 Google Cloud Platform。


预计遍及全球 158 个国家的 80000 家公司可能面临潜在风险,其中有 38%位于美国,其次是英国、德国、荷兰和澳大利亚。


值得注意的是,中国有超过 1300 家公司受到影响。


Positive Technologies 公司在公告中写道,“如果这个漏洞被利用,攻击者可以直接从互联网上直接访问公司本地网络(内网)。这种攻击无需访问任何账户,因此它可以被任何外部攻击者利用。”


”Positive Technologies 的专家确定,全球 158 个国家中至少 80000 家公司面临潜在风险。“公告提到。


据悉,该漏洞影响产品的所有受支持版本和所有受支持的平台,包括以下产品:


  • Citrix ADC 和 Citrix Gateway 13.0;

  • Citrix ADC 和 NetScaler Gateway 12.1;

  • Citrix ADC 和 NetScaler Gateway 12.0;

  • Citrix ADC 和 NetScaler Gateway 11.1;

  • Citrix NetScaler ADC 和 NetScaler Gateway 10.5


专家指出,该漏洞无需访问任何账户,因此任何外部攻击者都可能利用它,从 Citrix 服务器对已发布的应用程序和其他内部网络进行未授权访问


这取决于服务器的配置,Citrix 应用程序可用于连接到工作站和关键业务系统。考虑到 Citrix 应用程序可在公司网络范围内访问,该漏洞使攻击者从 Citrix 服务器攻击内部网络中的其他资源。



“Citrix 应用程序已广泛用于企业网络中,”Positive Technologies 安全审计部门主管 Dmitry Serebryannikov 解释说,“这包括他们为企业员工提供的从任何设备对公司内部应用程序的终端访问服务。考虑到所发现的漏洞带来的高风险和 Citrix 软件在商业社区中的普及程度,我们建议信息安全专业人员立即采取措施,减轻威胁。”


目前,Citrix 已经发布解决此漏洞的措施,建议相关企业组织更新所有易受攻击的软件版本。


此外,Positive Technologies 还指出,该漏洞是 2014 年在 Citrix 软件中“引入的”,因此,重要的是还要检测该漏洞的以前利用情况。


2019-12-24 11:529052
用户头像
万佳 前InfoQ编辑

发布了 681 篇内容, 共 395.1 次阅读, 收获喜欢 1805 次。

关注

评论

发布
暂无评论
发现更多内容

英伟达领投,语音AI初创Uniphore估值25亿美元;ElevenLabs创始人:语音的意义不在准确,而在打动丨日报

RTE开发者社区

评估工程正成为下一轮 Agent 演进的重点

阿里巴巴云原生

阿里云 云原生 agent

Redis 搭建主从复用-主备切换

刘大猫

人工智能 云计算 大数据 算法 物联网

过程控制 硬件维护经验总结(7)

万里无云万里天

工业 工厂运维 过程控制

在职场生存中如何做个不好惹的人

老李说技术

职场 职场 PUA 职场发展 职场妙招

内存泄漏 vs. 内存溢出:剖析Java虚拟机两大内存绝症的病因与疗法

poemyang

垃圾回收 Java虚拟机

别再选错!5分钟掌握AI Agent框架选型的方法

六边形架构

框架搭建 技术选型 AI Agent 大模型应用开发 LLM应用开发

2025年MES系统排名:万界星空MES与其他品牌对比优势

万界星空科技

mes 云mes 万界星空科技mes 制造业转型 AI低代码MES

西格电力直供微电网设计③:短路电流计算与设备选型实例

西格电力

微电网 直供微电网 微电网管理系统 设备选型 分布式电源

达能×火山引擎:用AI升级消费者洞察

字节跳动数据平台

今日立冬 | 万物始藏 冬之伊始

中烟创新

新晋社区之星何晨阳:从使用者到贡献者,我是如何理解并反哺开源?

隐语SecretFlow

开源 程序人生 采访 人生故事 贡献者

Ovi:双骨干跨模态融合的音频-视频生成技术详解

qife122

视频生成 多模态AI

阿里面试题思路解析-高并发场景下的JVM调优实战

测试人

软件测试

以“AI+专识+多智能体”为核心思路,暖哇科技专识库支撑理赔自动化率提至80%

暖哇科技

从电网守护到全运接力,5G-A机器人的破壁之旅

脑极体

AI

喜报 | 隐语社区 SCQL Maintainer 荣获中国信通院 2025 年度 OSCAR“开源+人物”奖

隐语SecretFlow

AI 时代的数据库进化论 —— 从向量到混合检索

老纪的技术唠嗑局

AI‘’ 混合检索 向量化引擎

Agentic AI基础设施实践经验系列(四):MCP服务器从本地到云端的部署演进

亚马逊云科技 (Amazon Web Services)

人工智能

过程控制 硬件维护经验总结(6)

万里无云万里天

工业 工厂运维 过程控制

事半功倍:.NET 开发者的 Visual Studio 效率技巧!

追逐时光者

.net Visual Studio

储能规模定多大?—— 西格电力容量配置优化模型与工具方法

西格电力

新能源行业 #高性能存储 智慧储能电站 储能 绿电直连

并行智能体是否将重塑软件开发模式?

Baihai IDP

程序员 AI 智能体 AI编程 并行智能体

怎么把Figma导入Photoshop?详细的文件转换指南来了!

职场工具箱

设计师 ps figma ui设计 界面设计

Data + AI 时代,对象存储为 AI 应用注入全局动力

火山引擎开发者社区

招聘实习生丨加入我们,共建 RTE 开发者社区

RTE开发者社区

可视化设计中的交互:实用方法指南

inBuilder低代码平台

交互设计 可视化设计 职能层交互 决策层交互 协同交互

中昊芯英创始人杨龚轶凡作为中国AI芯片企业代表受邀出席迪拜AIM SUMMIT

科技经济

聚势AI,赋能企业穿越周期稳增长:「AI 共创 三生万物」司马阅2025企业AI落地应用峰会北京站圆满收官

司马阅

中昊芯英斩获2025全球数字贸易创新大赛人工智能赛道金奖第一名​

科技经济

安势清源SCA助力赛事!开源小满EasyXMen轻量级性能指标实时监控系统挑战赛决赛名单揭晓,巅峰对决即将开启!

安势信息

安势 清源SCA 开源小满 EasyXMen

Citrix产品曝“惊天漏洞”,影响全球8万家公司,中国1300+家公司受波及_安全_万佳_InfoQ精选文章