Estimado lector, antes que nada, quisiera señalar que, siendo residente de Alemania, describo principalmente la situación en este país. Puede que en tu país la situación sea radicalmente diferente.
El 17 de diciembre de 2019, se publicó en la página del Citrix Knowledge Center información sobre una vulnerabilidad crítica en las líneas de productos Citrix Application Delivery Controller (NetScaler ADC) y Citrix Gateway, conocido popularmente como NetScaler Gateway. Posteriormente, se encontró la vulnerabilidad también en la línea de SD-WAN. La vulnerabilidad afectaba todas las versiones de los productos, desde la 10.5 hasta la actual 13.0, y permitía a un atacante no autorizado ejecutar código malicioso en el sistema, transformando prácticamente a NetScaler en una plataforma para futuros ataques a la red interna.
Al mismo tiempo de la publicación de la información sobre la vulnerabilidad, Citrix publicó recomendaciones para reducir el riesgo (Workaround). Se prometió un cierre completo de la vulnerabilidad solo para finales de enero de 2020.
La criticidad de esta vulnerabilidad (número CVE-2019-19781) fue . Según la vulnerabilidad afecta a más de 80,000 empresas en todo el mundo.
Posible reacción a la noticia
Siendo una persona responsable, supuse que todos los profesionales de IT con productos NetScaler en su infraestructura habrían actuado de la siguiente manera:
- implementar de inmediato todas las recomendaciones indicadas en el artículo CTX267679 para minimizar el riesgo.
- revisar la configuración del Firewall, en lo que respecta al tráfico permitido desde NetScaler hacia la red interna.
- recomendar a los administradores de seguridad de IT que presten atención a los intentos de acceso "inusuales" a NetScaler y, si es necesario, bloquearlos. Recuerdo que NetScaler suele ubicarse en la DMZ.
- evaluar la posibilidad de desconectar temporalmente NetScaler de la red, hasta obtener información más detallada sobre el problema. Durante las vacaciones pre-navideñas, esto no sería tan doloroso. Además, muchas empresas tienen una alternativa de acceso a través de VPN.
¿Qué sucedió después?
Lamentablemente, como se descubrirá más adelante, los pasos mencionados, que son un enfoque estándar, fueron en su mayoría ignorados.
Muchos especialistas responsables de la infraestructura de Citrix solo se enteraron de la vulnerabilidad el 13 de enero de 2020. . Se enteraron en el momento en que una gran cantidad de sistemas bajo su responsabilidad fueron comprometidos. La absurdidad de la situación llegó al punto en que los exploits necesarios para esto se podían .
Por alguna razón, pensaba que los especialistas en TI leen los boletines de los fabricantes de los sistemas que tienen a su cargo, saben usar Twitter, siguen a los principales expertos en su campo y deben estar al tanto de los eventos actuales.
De hecho, durante más de tres semanas, numerosos clientes de Citrix ignoraron completamente las recomendaciones del fabricante. Y los clientes de Citrix son prácticamente todas las grandes y medianas empresas de Alemania, así como casi todas las instituciones gubernamentales. En primer lugar, la vulnerabilidad afectó a las estructuras gubernamentales.
Sin embargo, hay mucho que hacer.
Aquellos cuyos sistemas fueron comprometidos necesitan una reinstalación completa, incluidos los cambios de certificados TSL. Es posible que los clientes de Citrix que esperaban acciones más activas por parte del fabricante para abordar la vulnerabilidad crítica ahora se tomen en serio la búsqueda de una alternativa. Hay que reconocer que la reacción de Citrix no inspira optimismo.
Hay más preguntas que respuestas.
Surge la pregunta: ¿qué estaban haciendo los numerosos socios de Citrix, tanto platino como oro? ¿Por qué solo en la tercera semana de 2020 apareció la información necesaria en las páginas de algunos socios de Citrix? Es obvio que los consultores externos, que también están bien remunerados, también ignoraron esta situación peligrosa. No quiero ofender a nadie, pero la tarea principal de un socio es prevenir problemas, no ofrecer y vender ayuda para solucionarlos.
De hecho, esta situación mostró la verdadera realidad en el ámbito de la ciberseguridad. Tanto los empleados de los departamentos de TI de las empresas como los consultores de las firmas socias de Citrix deben entender una verdad: si hay una vulnerabilidad, debe ser abordada. ¡Y una vulnerabilidad crítica debe ser eliminada de inmediato!
Fuente: habr.com
