Come la vulnerabilità critica di Citrix NetScaler CVE-2019-19781 ha rivelato problemi nascosti nel settore IT

Caro lettore, vorrei innanzitutto sottolineare che, essendo residente in Germania, descrivo principalmente la situazione in questo paese. Potrebbe essere diversa in altri paesi.

Il 17 dicembre 2019, è stata pubblicata sulla pagina del Citrix Knowledge Center un'informazione riguardante una vulnerabilità critica nelle linee di prodotti Citrix Application Delivery Controller (NetScaler ADC) e Citrix Gateway, conosciuti comunemente come NetScaler Gateway. Successivamente, è stata trovata la vulnerabilità anche nella linea SD-WAN. Questa vulnerabilità riguardava tutte le versioni dei prodotti, dalla 10.5 fino alla 13.0 attuale, e consentiva a un attaccante non autorizzato di eseguire codice malevolo nel sistema, trasformando praticamente NetScaler in una piattaforma per ulteriori attacchi alla rete interna.

Contemporaneamente alla pubblicazione delle informazioni sulla vulnerabilità, Citrix ha pubblicato raccomandazioni per ridurre il rischio (Workaround). La chiusura completa della vulnerabilità era prevista solo per la fine di gennaio 2020.

La criticità di questa vulnerabilità (numero CVE-2019-19781) è stata valutata a 9.8 su 10. Secondo le informazioni della società Positive Technologies la vulnerabilità colpisce oltre 80.000 aziende in tutto il mondo.

Possibile reazione alla notizia

Essendo una persona responsabile, pensavo che tutti i professionisti IT che hanno prodotti NetScaler nella loro infrastruttura avrebbero agito come segue:

  1. hanno immediatamente implementato tutte le raccomandazioni indicate nell'articolo CTX267679 per minimizzare il rischio.
  2. hanno ricontrollato le impostazioni del Firewall, riguardo al traffico consentito da NetScaler verso la rete interna.
  3. hanno consigliato agli amministratori della sicurezza IT di prestare attenzione a tentativi "anomali" di accesso a NetScaler e, se necessario, di bloccarli. Ricordo che NetScaler viene solitamente posizionato nella DMZ.
  4. hanno valutato la possibilità di scollegare temporaneamente NetScaler dalla rete, fino a quando non si ottenevano informazioni più dettagliate sul problema. Durante le vacanze di Natale, ecc., questo sarebbe stato meno problematico. Inoltre, molte aziende hanno un'alternativa di accesso tramite VPN.

Cosa è successo dopo?

Purtroppo, come si scoprirà in seguito, i passaggi sopra descritti, che sono l'approccio standard, sono stati in gran parte ignorati.

Molti specialisti responsabili dell'infrastruttura Citrix hanno appreso della vulnerabilità solo il 13.01.2020 dalle notizie principali. Hanno appreso quando un enorme numero di sistemi a loro subordinati sono stati compromessi. L'assurdità della situazione era tale che gli exploit necessari potevano essere facilmente scaricati legalmente da internet.
Per qualche motivo, pensavo che gli specialisti IT leggessero le comunicazioni dai produttori dei sistemi a loro affidati, sapessero utilizzare Twitter, fossero iscritti a esperti di punta nel loro campo e fossero tenuti a essere aggiornati sugli eventi attuali.

In effetti, per più di tre settimane, numerosi clienti Citrix hanno ignorato completamente le raccomandazioni del produttore. E i clienti di Citrix includono praticamente tutte le grandi e medie aziende della Germania, oltre a quasi tutte le istituzioni pubbliche. In primo luogo, la vulnerabilità ha colpito proprio le strutture pubbliche.

Tuttavia, c'è molto da fare

Coloro i cui sistemi sono stati compromessi necessitano di una reinstallazione completa, compresa la sostituzione dei certificati TSL. È possibile che i clienti Citrix che si aspettavano azioni più attive da parte del produttore per risolvere la vulnerabilità critica stiano seriamente cercando un'alternativa. Bisogna riconoscere che la reazione di Citrix non è incoraggiante.

Ci sono più domande che risposte

Sorge la domanda: cosa facevano i numerosi partner di Citrix, platinati e dorati? Perché solo nella terza settimana del 2020 alcune pagine di partner di Citrix hanno fornito le informazioni necessarie? È ovvio che anche i consulenti esterni ben pagati hanno ignorato questa pericolosa situazione. Non voglio offendere nessuno, ma il compito del partner dovrebbe essere principalmente quello di prevenire i problemi piuttosto che offrire = vendere aiuto per risolverli.

In effetti, questa situazione ha mostrato il reale stato delle cose nel campo della sicurezza IT. Sia i dipendenti dei reparti IT delle aziende, sia i consulenti delle aziende partner di Citrix devono comprendere un concetto fondamentale: se c'è una vulnerabilità, deve essere risolta. E una vulnerabilità critica deve essere affrontata senza indugi!

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS - ProHoster