Come la vulnerabilità critica di Citrix NetScaler CVE-2019-19781 ha rivelato problemi nascosti nell'industria IT

Caro lettore, vorrei innanzitutto sottolineare che, essendo un abitante della Germania, descrivo principalmente la situazione in questo paese. Potrebbe essere radicalmente diversa nella tua nazione.

Il 17 dicembre 2019, sulla pagina del Citrix Knowledge Center, è stata pubblicata un'informativa riguardante una vulnerabilità critica nelle linee di prodotti Citrix Application Delivery Controller (NetScaler ADC) e Citrix Gateway, comunemente conosciuto come NetScaler Gateway. In seguito, è stata trovata una vulnerabilità anche nella linea SD-WAN. La vulnerabilità riguardava tutte le versioni dei prodotti, dalla 10.5 all'attuale 13.0, e permetteva a un attaccante non autorizzato di eseguire codice dannoso nel sistema, trasformando praticamente NetScaler in una piattaforma per ulteriori attacchi alla rete interna.

Contestualmente alla pubblicazione dell'informativa sulla vulnerabilità, Citrix ha pubblicato raccomandazioni per ridurre i rischi (Workaround). La completa risoluzione della vulnerabilità è stata promessa entro la fine di gennaio 2020.

La criticità di questa vulnerabilità (numero CVE-2019-19781) è stata valutata 9.8 su 10. Secondo le informazioni della Positive Technologies la vulnerabilità interessa oltre 80.000 aziende in tutto il mondo.

Possibile reazione alla notizia

Essendo una persona responsabile, pensavo che tutti i professionisti IT con prodotti NetScaler nella loro infrastruttura avessero intrapreso le seguenti azioni:

  1. implementato immediatamente tutte le raccomandazioni indicate nell'articolo CTX267679 per la riduzione del rischio.
  2. verificato le impostazioni del Firewall, riguardo al traffico consentito da NetScaler verso la rete interna.
  3. raccomandato agli amministratori della sicurezza IT di prestare attenzione a tentativi di accesso "insoliti" a NetScaler e, se necessario, bloccarli. Ricordo che NetScaler è di solito posizionato nella DMZ.
  4. valutato la possibilità di disconnettere temporaneamente NetScaler dalla rete, fino a quando non si ottenessero informazioni più dettagliate sul problema. Durante le vacanze pre-natalizie, ecc. non sarebbe stato così doloroso. Inoltre, molte aziende hanno una possibilità alternativa di accesso tramite VPN.

Cosa è successo in seguito?

Sfortunatamente, come si scoprirà più avanti, i passi descritti sopra, che rappresentano un approccio standard, sono stati ignorati dalla maggior parte.

Molti specialisti responsabili dell'infrastruttura Citrix hanno saputo della vulnerabilità solo il 13.01.2020 dai notiziari principali.Hanno appreso solo quando un numero enorme di sistemi sotto la loro responsabilità era stato compromesso. L'assurdità della situazione ha raggiunto il punto che gli exploit necessari per questo erano completamente scaricabili legalmente su internet..
Pensavo che i professionisti IT leggessero le newsletter dai produttori dei sistemi di loro competenza, sapessero usare Twitter, seguissero esperti di settore e fossero aggiornati sugli eventi attuali.

Fino a quel momento, per oltre tre settimane, molti clienti di Citrix hanno completamente ignorato le raccomandazioni del produttore. I clienti di Citrix sono praticamente tutte le grandi e medie aziende in Germania, nonché quasi tutti gli enti governativi. In particolare, la vulnerabilità ha colpito proprio le strutture governative.

C'è da fare qualcosa.

Coloro i cui sistemi sono stati compromessi necessitano di una reinstallazione completa, compresa la sostituzione dei certificati TSL. Potrebbe capitare che quei clienti di Citrix che si aspettavano azioni più attive da parte del produttore nell'affrontare questa critica vulnerabilità si dedichino seriamente alla ricerca di alternative. È innegabile che la reazione di Citrix non infonde ottimismo.

Ci sono più domande che risposte.

Sorge una domanda: cosa hanno fatto i numerosi partner di Citrix, platinum e gold? Perché solo nella terza settimana del 2020 è apparsa sulla pagina di alcuni partner di Citrix l'informazione necessaria? È evidente che anche i consulenti esterni ben pagati hanno ignorato questa pericolosa situazione. Non voglio offendere nessuno, ma il compito di un partner è soprattutto quello di prevenire i problemi, non di offrire = vendere aiuto per risolverli.

Fino ad oggi, questa situazione ha mostrato il reale stato delle cose nell'ambito della sicurezza IT. Sia ai dipendenti dei dipartimenti IT delle aziende che ai consulenti delle aziende partner di Citrix, dovrebbe essere chiaro un concetto fondamentale: se c'è una vulnerabilità, deve essere risolta. E se si tratta di una vulnerabilità critica, deve essere affrontata immediatamente!

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster