CVE-2023-3519
Acerca de
Ejecución remota de código no autenticada.
Análisis del analista Rainforest
Se trata de una falla de ejecución remota de código no autenticada en Citrix NetScaler ADC y Gateway, originada en un bug de corrupción de memoria alcanzable cuando el dispositivo está configurado como Gateway (servidor virtual de VPN, ICA Proxy, CVPN o RDP Proxy) o como servidor virtual AAA. Un atacante envía una solicitud manipulada al dispositivo expuesto y ejecuta código en él —sin credenciales y sin interacción del usuario—, típicamente para depositar un web shell y obtener acceso persistente.
Los dispositivos NetScaler son gateways de acceso remoto expuestos a internet, la puerta de entrada a las redes corporativas, lo que los convierte en un objetivo de primer nivel. Se explotó como un día cero (zero-day) a mediados de 2023 antes de que hubiera parche disponible, y miles de dispositivos fueron comprometidos y provistos de puertas traseras, con web shells que sobrevivieron en muchos incluso después de que los operadores aplicaran las correcciones. El parche es solo el primer paso: busque web shells y archivos inesperados en el dispositivo y, dado que este termina sesiones y almacena secretos, rote las credenciales y claves que residieron en cualquier NetScaler expuesto en lugar de suponer que la actualización desalojó al intruso.
Referencias
- http://packetstormsecurity.com/files/173997/Citrix-ADC-NetScaler-Remote-Code-Execution.html
- https://support.citrix.com/article/CTX561482/citrix-adc-and-citrix-gateway-security-bulletin-for-cve20233519-cve20233466-cve20233467
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-3519
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2023-3519?
Ejecución remota de código no autenticada.
¿Qué tan grave es CVE-2023-3519?
CVE-2023-3519 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2023-3519?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2023-3519?
Los avisos públicos listan como afectados: netscaler application delivery controller, netscaler gateway. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2023-3519?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
