Как критичСская ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Citrix NetScaler CVE-2019-19781 ΠΎΠ±Π½Π°ΠΆΠΈΠ»Π° скрытыС ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ IT-отрасли

Π”ΠΎΡ€ΠΎΠ³ΠΎΠΉ Ρ‡ΠΈΡ‚Π°Ρ‚Π΅Π»ΡŒ, ΠΏΡ€Π΅ΠΆΠ΄Π΅ всСго Ρ…ΠΎΡ‚Π΅Π»ΠΎΡΡŒ Π±Ρ‹ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ Π½Π° Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ Π±ΡƒΠ΄ΡƒΡ‡ΠΈ ΠΆΠΈΡ‚Π΅Π»Π΅ΠΌ Π“Π΅Ρ€ΠΌΠ°Π½ΠΈΠΈ, я ΠΏΡ€Π΅ΠΆΠ΄Π΅ всСго ΠΎΠΏΠΈΡΡ‹Π²Π°ΡŽ ΡΠΈΡ‚ΡƒΠ°Ρ†ΠΈΡŽ Π² Π΄Π°Π½Π½ΠΎΠΉ странС. Π’ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, Π² вашСй странС ситуация ΠΊΠ°Ρ€Π΄ΠΈΠ½Π°Π»ΡŒΠ½ΠΎ иная.

17 дСкабря 2019 Π³ΠΎΠ΄Π° Π½Π° страницС Citrix Knowledge Center Π±Ρ‹Π»Π° ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½Π° информация ΠΎ критичСской уязвимости Π² Π»ΠΈΠ½Π΅ΠΉΠΊΠ°Ρ… ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΎΠ² Citrix Application Delivery Controller (NetScaler ADC) ΠΈ Citrix Gateway, извСстным Π² Π½Π°Ρ€ΠΎΠ΄Π΅, ΠΊΠ°ΠΊ NetScaler Gateway. Π’ дальнСйшСм ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π±Ρ‹Π»Π° Π½Π°ΠΉΠ΄Π΅Π½Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΈ Π² Π»ΠΈΠ½Π΅ΠΉΠΊΠ΅ SD-WAN. Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π·Π°Ρ‚Ρ€Π°Π³ΠΈΠ²Π°Π»Π° всС вСрсии ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΎΠ², начиная с 10.5 ΠΈ заканчивая Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠΉ 13.0 ΠΈ позволяла Π½Π΅Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎΠΌΡƒ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΡƒ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ врСдоносного ΠΊΠΎΠ΄Π° Π² систСмС, практичСски прСвращая NetScaler Π² ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡƒ для Π΄Π°Π»ΡŒΠ½Π΅ΠΉΡˆΠΈΡ… Π°Ρ‚Π°ΠΊ Π½Π° Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΡŽΡŽ ΡΠ΅Ρ‚ΡŒ.

ΠžΠ΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ с ΠΏΡƒΠ±Π»ΠΈΠΊΠ°Ρ†ΠΈΠ΅ΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎΠ± уязвимости Citrix ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π» Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ ΠΏΠΎ сниТСнию риска (Workaround). ПолноС Π·Π°ΠΊΡ€Ρ‹Ρ‚ΠΈΠ΅ уязвимости Π±Ρ‹Π»ΠΎ ΠΎΠ±Π΅Ρ‰Π°Π½ΠΎ лишь ΠΊ ΠΊΠΎΠ½Ρ†Ρƒ января 2020 Π³ΠΎΠ΄Π°.

ΠšΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΎΡΡ‚ΡŒ Π΄Π°Π½Π½ΠΎΠΉ уязвимости (Π½ΠΎΠΌΠ΅Ρ€ CVE-2019-19781) Π±Ρ‹Π»Π° ΠΎΡ†Π΅Π½Π΅Π½Π° Π½Π° 9.8 Π±Π°Π»ΠΎΠ² ΠΈΠ· 10. Богласно ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Positive Technologies ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π·Π°Ρ‚Ρ€Π°Π³ΠΈΠ²Π°Π΅Ρ‚ Π±ΠΎΠ»Π΅Π΅ 80 000 ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ ΠΏΠΎ всСму ΠΌΠΈΡ€Ρƒ.

ВозмоТная рСакция Π½Π° Π½ΠΎΠ²ΠΎΡΡ‚ΡŒ

Π‘ΡƒΠ΄ΡƒΡ‡ΠΈ отвСтствСнным Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊΠΎΠΌ, я ΠΏΠΎΠ»Π°Π³Π°Π», Ρ‡Ρ‚ΠΎ всС IT-спСциалисты, ΠΈΠΌΠ΅ΡŽΡ‰ΠΈΠ΅ Π² своСй инфраструктурС ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Ρ‹ NetScaler, поступили ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ:

  1. Π½Π΅Π·Π°ΠΌΠ΅Π΄Π»ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΈΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π»ΠΈ всС ΡƒΠΊΠ°Π·Π°Π½Π½Ρ‹Π΅ Π² ΡΡ‚Π°Ρ‚ΡŒΠ΅ CTX267679 Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ ΠΏΠΎ ΠΌΠΈΠ½ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΠΈ риска.
  2. ΠΏΠ΅Ρ€Π΅ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΠ»ΠΈ настройки Firewall, Π² ΠΏΠ»Π°Π½Π΅ Ρ€Π°Π·Ρ€Π΅ΡˆΡ‘Π½Π½ΠΎΠ³ΠΎ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΎΡ‚ NetScaler Π² сторону Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти.
  3. ΠΏΠΎΡ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΠΎΠ²Π°Π»ΠΈ администраторам IT-бСзопасности ΠΎΠ±Ρ€Π°Ρ‚ΠΈΡ‚ΡŒ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° Β«Π½Π΅ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹Π΅Β» ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ доступа ΠΊ NetScaler ΠΈ Π² случаи нСобходимости Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΈΡ…. Напомню, NetScaler ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ располагаСтся Π² DMZ.
  4. ΠΎΡ†Π΅Π½ΠΈΠ»ΠΈ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Π²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΠ³ΠΎ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ NetScaler ΠΎΡ‚ сСти, Π΄ΠΎ получСния Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ΅. Π’ΠΎ врСмя прСдроТдСствСнских отпусков, ΠΊΠ°Π½ΠΈΠΊΡƒΠ» ΠΈ Ρ‚. Π΄. это Π±Ρ‹Π»ΠΎ Π±Ρ‹ Π½Π΅ ΡΡ‚ΠΎΠ»ΡŒ Π±ΠΎΠ»Π΅Π·Π½Π΅Π½Π½ΠΎ. ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, Ρƒ ΠΌΠ½ΠΎΠ³ΠΈΡ… Ρ„ΠΈΡ€ΠΌ Π΅ΡΡ‚ΡŒ Π°Π»ΡŒΡ‚Π΅Ρ€Π½Π°Ρ‚ΠΈΠ²Π½Π°Ρ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ доступа Ρ‡Π΅Ρ€Π΅Π· VPN.

Π§Ρ‚ΠΎ ΠΆΠ΅ ΠΏΡ€ΠΎΠΈΠ·ΠΎΡˆΠ»ΠΎ Π² дальнСйшСм?

К соТалСнию, ΠΊΠ°ΠΊ выяснится Π² дальнСйшСм, Π²Ρ‹ΡˆΠ΅ΠΎΠΏΠΈΡΠ°Π½Π½Ρ‹Π΅ шаги, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΡΠ²Π»ΡΡŽΡ‚ΡΡ стандартным ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ΠΎΠΌ, Π±Ρ‹Π»ΠΈ Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎΠΌ ΠΏΡ€ΠΎΠΈΠ³Π½ΠΎΡ€ΠΈΡ€ΠΎΠ²Π°Π½Ρ‹.

МногиС, отвСтствСнныС Π·Π° Citrix-инфраструктуру спСциалисты, ΡƒΠ·Π½Π°Π»ΠΈ ΠΎΠ± уязвимости лишь 13.01.2020 ΠΈΠ· Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΡŒΠ½Ρ‹Ρ… новостСй. Π£Π·Π½Π°Π»ΠΈ Ρ‚ΠΎΠ³Π΄Π°, ΠΊΠΎΠ³Π΄Π° ΠΎΠ³Ρ€ΠΎΠΌΠ½ΠΎΠ΅ количСство подотвСтсвСнных ΠΈΠΌ систСм Π±Ρ‹Π»ΠΈ скомпромСтированы. ΠΠ±ΡΡƒΡ€Π΄Π½ΠΎΡΡ‚ΡŒ ситуации Π΄ΠΎΡ…ΠΎΠ΄ΠΈΠ»Π° Π΄ΠΎ Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹Π΅ для этого эксплоиты ΠΌΠΎΠΆΠ½ΠΎ Π²ΠΏΠΎΠ»Π½Π΅ лСгально ΡΠΊΠ°Ρ‡Π°Ρ‚ΡŒ Π² ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π΅.
Π― ΠΏΠΎΡ‡Π΅ΠΌΡƒ-Ρ‚ΠΎ ΠΏΠΎΠ»Π°Π³Π°Π», Ρ‡Ρ‚ΠΎ IT-спСциалисты Ρ‡ΠΈΡ‚Π°ΡŽΡ‚ рассылки ΠΎΡ‚ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»Π΅ΠΉ, Π²Π²Π΅Ρ€Π΅Π½Π½Ρ‹Ρ… ΠΈΠΌ систСм, ΡƒΠΌΠ΅ΡŽΡ‚ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ Ρ‚Π²ΠΈΡ‚Ρ‚Π΅Ρ€ΠΎΠΌ, подписаны Π½Π° Π²Π΅Π΄ΡƒΡ‰ΠΈΡ… спСциалистов Π² своСй области ΠΈ обязаны Π±Ρ‹Ρ‚ΡŒ Π² курсС Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Ρ… событий.

ЀактичСски, Π² Ρ‚Π΅Ρ‡Π΅Π½ΠΈΠ΅ Π±ΠΎΠ»Π΅Π΅ Ρ‚Ρ€Ρ‘Ρ… нСдСль, многочислСнныС ΠΊΠ»ΠΈΠ΅Π½Ρ‚Ρ‹ Citrix ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ ΠΈΠ³Π½ΠΎΡ€ΠΈΡ€ΠΎΠ²Π°Π»ΠΈ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ производитСля. А ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°ΠΌΠΈ Citrix ΡΠ²Π»ΡΡŽΡ‚ΡΡ практичСски всС ΠΊΡ€ΡƒΠΏΠ½Ρ‹Π΅ ΠΈ срСдниС ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Π“Π΅Ρ€ΠΌΠ°Π½ΠΈΠΈ, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎΡ‡Ρ‚ΠΈ всС государствСнныС учрСТдСния. ΠŸΡ€Π΅ΠΆΠ΄Π΅ всСго ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΊΠΎΡΠ½ΡƒΠ»Π°ΡΡŒ ΠΈΠΌΠ΅Π½Π½ΠΎ государствСнных структур.

Π—Π°Ρ‚ΠΎ Π΅ΡΡ‚ΡŒ Ρ‡Π΅ΠΌ Π·Π°Π½ΡΡ‚ΡŒΡΡ

Π’Π΅ΠΌ, Ρ‡ΡŒΠΈ систСмы Π±Ρ‹Π»ΠΈ скомпромСтированы, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠ° ΠΈΡ… полная пСрСинсталяция, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ Π·Π°ΠΌΠ΅Π½Ρƒ TSL-сСртификатов. Π’ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, Ρ‚Π΅ ΠΊΠ»ΠΈΠ΅Π½Ρ‚Ρ‹ Citrix, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΎΠΆΠΈΠ΄Π°Π»ΠΈ ΠΎΡ‚ производитСля Π±ΠΎΠ»Π΅Π΅ Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹Ρ… дСйствий Π² устранСнии критичСской уязвимости, Π²ΡΠ΅Ρ€ΡŒΡ‘Π· займутся поиском Π°Π»ΡŒΡ‚Π΅Ρ€Π½Π°Ρ‚ΠΈΠ²Ρ‹. ΠŸΡ€ΠΈΡ…ΠΎΠ΄ΠΈΡ‚ΡΡ ΠΏΡ€ΠΈΠ·Π½Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ рСакция Citrix Π½Π΅ Π²Π½ΡƒΡˆΠ°Π΅Ρ‚ ΠΎΠΏΡ‚ΠΈΠΌΠΈΠ·ΠΌΠ°.

Вопросов большС, Ρ‡Π΅ΠΌ ΠΎΡ‚Π²Π΅Ρ‚ΠΎΠ²

Π’ΠΎΠ·Π½ΠΈΠΊΠ°Π΅Ρ‚ вопрос, Π° Ρ‡Π΅ΠΌ занимались многочислСнныС ΠΏΠ°Ρ€Ρ‚Π½Ρ‘Ρ€Ρ‹ Ρ„ΠΈΡ€ΠΌΡ‹ Citrix, ΠΏΠ»Π°Ρ‚ΠΈΠ½ΠΎΠ²Ρ‹Π΅ ΠΈ Π·ΠΎΠ»ΠΎΡ‚Ρ‹Π΅? ΠŸΠΎΡ‡Π΅ΠΌΡƒ лишь Π½Π° 3-Π΅ΠΉ Π½Π΅Π΄Π΅Π»Π΅ 2020 Π³ΠΎΠ΄Π° Π½Π° страницах Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΏΠ°Ρ€Ρ‚Π½Ρ‘Ρ€ΠΎΠ² Ρ„ΠΈΡ€ΠΌΡ‹ Citrix появилась нСобходимая информация? ΠžΡ‡Π΅Π²ΠΈΠ΄Π½ΠΎ, Ρ‡Ρ‚ΠΎ ΠΈ высокооплачиваСмыС внСшниС ΠΊΠΎΠ½ΡΡƒΠ»ΡŒΡ‚Π°Π½Ρ‚Ρ‹ Ρ‚Π°ΠΊΠΆΠ΅ проспали эту ΠΎΠΏΠ°ΡΠ½ΡƒΡŽ ΡΠΈΡ‚ΡƒΠ°Ρ†ΠΈΡŽ. НС Ρ…ΠΎΡ‡Ρƒ Π½ΠΈΠΊΠΎΠ³ΠΎ ΠΎΠ±ΠΈΠ΄Π΅Ρ‚ΡŒ, Π½ΠΎ Π·Π°Π΄Π°Ρ‡Π° ΠΏΠ°Ρ€Ρ‚Π½Ρ‘Ρ€Π° Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ Π² ΠΏΠ΅Ρ€Π²ΡƒΡŽ ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΡ€Π΅Π΄ΠΎΡ‚Π²Ρ€Π°Ρ‰Π°Ρ‚ΡŒ Π²ΠΎΠ·Π½ΠΈΠΊΠ°ΡŽΡ‰ΠΈΠ΅ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹, Π° Π½Π΅ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Ρ‚ΡŒ = ΠΏΡ€ΠΎΠ΄Π°Π²Π°Ρ‚ΡŒ ΠΏΠΎΠΌΠΎΡ‰ΡŒ Π² ΠΈΡ… устранСнии.

ЀактичСски, данная ситуация ΠΏΠΎΠΊΠ°Π·Π°Π»Π° Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠ΅ ΠΏΠΎΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ Π΄Π΅Π» Π² области IT-бСзопасности. Как сотрудникам IT-ΠΎΡ‚Π΄Π΅Π»ΠΎΠ² ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ, Ρ‚Π°ΠΊ ΠΈ ΠΊΠΎΠ½ΡΡƒΠ»ΡŒΡ‚Π°Π½Ρ‚Π°ΠΌ Ρ„ΠΈΡ€ΠΌ ΠΏΠ°Ρ€Ρ‚Π½Ρ‘Ρ€ΠΎΠ² Citrix, слСдуСт ΡƒΡΡΠ½ΠΈΡ‚ΡŒ ΠΎΠ΄Π½Ρƒ истину, Ссли Π΅ΡΡ‚ΡŒ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ, Ρ‚ΠΎ Π΅Ρ‘ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡƒΡΡ‚Ρ€Π°Π½ΠΈΡ‚ΡŒ. Ну Π° ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π΅ΡΠΊΡƒΡŽ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡƒΡΡ‚Ρ€Π°Π½ΡΡ‚ΡŒ Π½Π΅Π·Π°ΠΌΠ΅Π΄Π»ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ!

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: habr.com

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ