Cher lecteur, je voudrais d'abord prĂ©ciser qu'Ă©tant rĂ©sident en Allemagne, je dĂ©cris principalement la situation dans ce pays. Peut-ĂȘtre que dans votre pays, la situation est radicalement diffĂ©rente.
Le 17 décembre 2019, des informations sur une vulnérabilité critique dans les produits Citrix Application Delivery Controller (NetScaler ADC) et Citrix Gateway, connu du grand public sous le nom de NetScaler Gateway, ont été publiées sur la page du Citrix Knowledge Center. Par la suite, la vulnérabilité a également été détectée dans la gamme SD-WAN. Cette vulnérabilité affectait toutes les versions des produits, de 10.5 à la version actuelle 13.0, et permettait à un attaquant non autorisé d'exécuter du code malveillant dans le systÚme, transformant pratiquement NetScaler en plateforme pour de futures attaques sur le réseau interne.
En mĂȘme temps que la publication des informations sur la vulnĂ©rabilitĂ©, Citrix a publiĂ© des recommandations pour rĂ©duire le risque (Workaround). La fermeture complĂšte de la vulnĂ©rabilitĂ© n'Ă©tait promise qu'Ă la fin janvier 2020.
La criticité de cette vulnérabilité (numéro CVE-2019-19781) a été Selon la vulnérabilité touche plus de 80 000 entreprises dans le monde.
Réaction possible à la nouvelle
En tant que personne responsable, je pensais que tous les professionnels de l'IT ayant des produits NetScaler dans leur infrastructure avaient réagi de la maniÚre suivante :
- ont immĂ©diatement mis en Ćuvre toutes les recommandations indiquĂ©es dans l'article CTX267679 pour minimiser le risque.
- ont vérifié les paramÚtres du pare-feu concernant le trafic autorisé de NetScaler vers le réseau interne.
- ont recommandĂ© aux administrateurs de la sĂ©curitĂ© IT de prĂȘter attention aux tentatives d'accĂšs "inhabituelles" Ă NetScaler et, si nĂ©cessaire, de les bloquer. Je rappelle que NetScaler est gĂ©nĂ©ralement situĂ© dans la DMZ.
- ont évalué la possibilité de déconnecter temporairement NetScaler du réseau, jusqu'à obtenir des informations plus détaillées sur le problÚme. Pendant les vacances de Noël, cela aurait été moins douloureux. De plus, de nombreuses entreprises ont une alternative d'accÚs via VPN.
Que s'est-il passé par la suite ?
Malheureusement, comme cela sera révélé par la suite, les étapes décrites ci-dessus, qui constituent une approche standard, ont été en grande partie ignorées.
Beaucoup de professionnels responsables de l'infrastructure Citrix n'ont pris connaissance de la vulnĂ©rabilitĂ© que le 13.01.2020 . Ils l'ont appris seulement lorsque de nombreux systĂšmes sous leur responsabilitĂ© ont Ă©tĂ© compromis. L'absurditĂ© de la situation Ă©tait telle que les exploits nĂ©cessaires pouvaient ĂȘtre tĂ©lĂ©chargĂ©s .
Je croyais pourtant que les professionnels de l'informatique lisaient les bulletins d'information des fabricants des systĂšmes qui leur sont confiĂ©s, qu'ils savaient utiliser Twitter, qu'ils suivaient les principaux experts de leur domaine et qu'ils devaient ĂȘtre au courant des Ă©vĂ©nements actuels.
En fait, pendant plus de trois semaines, de nombreux clients de Citrix ont complÚtement ignoré les recommandations du fabricant. Et les clients de Citrix incluent pratiquement toutes les grandes et moyennes entreprises allemandes, ainsi que presque toutes les administrations publiques. La vulnérabilité a principalement touché les structures gouvernementales.
Mais il y a de quoi s'occuper
Ceux dont les systĂšmes ont Ă©tĂ© compromis doivent ĂȘtre complĂštement rĂ©installĂ©s, y compris le remplacement des certificats TSL. Il est possible que ces clients de Citrix, qui attendaient des actions plus actives de la part du fabricant pour rĂ©soudre cette vulnĂ©rabilitĂ© critique, songent sĂ©rieusement Ă chercher des alternatives. Il faut reconnaĂźtre que la rĂ©action de Citrix n'inspire pas confiance.
Il y a plus de questions que de réponses
La question se pose, que faisaient les nombreux partenaires de Citrix, en or et en platine ? Pourquoi la nĂ©cessaire information n'est-elle apparue sur les pages de certains partenaires de Citrix que lors de la troisiĂšme semaine de 2020 ? Il est Ă©vident que mĂȘme les consultants externes trĂšs bien rĂ©munĂ©rĂ©s ont Ă©galement nĂ©gligĂ© cette situation dangereuse. Je ne veux blesser personne, mais la tĂąche d'un partenaire est avant tout de prĂ©venir les problĂšmes qui surgissent, et non de proposer = vendre de l'aide pour les rĂ©soudre.
En fait, cette situation a rĂ©vĂ©lĂ© la rĂ©alitĂ© de la sĂ©curitĂ© IT. Tant les employĂ©s des dĂ©partements IT des entreprises que les consultants des entreprises partenaires de Citrix doivent comprendre une vĂ©ritĂ© : s'il y a une vulnĂ©rabilitĂ©, elle doit ĂȘtre corrigĂ©e. Et une vulnĂ©rabilitĂ© critique doit ĂȘtre corrigĂ©e immĂ©diatement !
Source : habr.com
