Jak krytyczna luka w Citrix NetScaler CVE-2019-19781 ujawnia ukryte problemy w branży IT

Drogi czytelniku, przede wszystkim pragnę zaznaczyć, że jako mieszkaniec Niemiec, przede wszystkim opisuję sytuację w tym kraju. Możliwe, że w twoim kraju sytuacja jest zupełnie inna.

17 grudnia 2019 roku na stronie Citrix Knowledge Center opublikowano informacje o krytycznej luce w produktach Citrix Application Delivery Controller (NetScaler ADC) oraz Citrix Gateway, znanego potocznie jako NetScaler Gateway. Później luka została również znaleziona w linii SD-WAN. Dotyczyła ona wszystkich wersji produktów, począwszy od 10.5, aż do aktualnej 13.0 i pozwalała nieautoryzowanemu hakerowi na wykonanie złośliwego kodu w systemie, praktycznie zamieniając NetScaler w platformę do dalszych ataków na wewnętrzną sieć.

Równocześnie z opublikowaniem informacji o luce, Citrix opublikował zalecenia dotyczące zmniejszenia ryzyka (Workaround). Całkowite zamknięcie luki obiecano dopiero pod koniec stycznia 2020 roku.

Krytyczność tej luki (numer CVE-2019-19781) została oceniona na 9,8 punktów na 10. Zgodnie z informacjami firmy Positive Technologies luka dotyczy ponad 80 000 firm na całym świecie.

Możliwa reakcja na wiadomość

Jako odpowiedzialna osoba, uważałem, że wszyscy specjaliści IT, którzy mają w swojej infrastrukturze produkty NetScaler, postąpili w następujący sposób:

  1. natychmiast zaimplementowali wszystkie zalecenia wymienione w artykule CTX267679 dotyczące minimalizacji ryzyka.
  2. sprawdzili ustawienia Firewall, w zakresie dozwolonego ruchu z NetScaler do wewnętrznej sieci.
  3. zarekomendowali administratorom IT bezpieczeństwa, aby zwrócili uwagę na „nietypowe” próby dostępu do NetScaler i w razie potrzeby je blokowali. Przypominam, że NetScaler zazwyczaj znajduje się w DMZ.
  4. ocenili możliwość tymczasowego odłączenia NetScaler od sieci, do momentu uzyskania bardziej szczegółowych informacji na temat problemu. W czasie przedświątecznych urlopów, wakacji itd. byłoby to mniej bolesne. Ponadto wiele firm ma alternatywną możliwość dostępu przez VPN.

Co się wydarzyło później?

Niestety, jak okaże się później, opisane powyżej kroki, które są standardowym podejściem, zostały przez większość zignorowane.

Wielu specjalistów odpowiedzialnych za infrastrukturę Citrix dowiedziało się o podatności dopiero 13.01.2020 z centralnych wiadomości. Dowiedzieli się wtedy, gdy ogromna liczba systemów podlegających ich nadzorowi została skompromitowana. Absurd sytuacji polegał na tym, że niezbędne do tego exploity można było zupełnie legalnie pobrać w internecie.
Z jakiegoś powodu sądziłem, że specjaliści IT czytają newslettery od producentów systemów, którymi się zajmują, potrafią korzystać z Twittera, są subskrybowani na prowadzących ekspertów w swojej dziedzinie i powinni być na bieżąco z aktualnymi wydarzeniami.

Faktycznie, przez ponad trzy tygodnie, liczni klienci Citrix całkowicie zignorowali zalecenia producenta. A klientami Citrix są praktycznie wszystkie duże i średnie przedsiębiorstwa w Niemczech, a także prawie wszystkie instytucje państwowe. Przede wszystkim podatność dotknęła właśnie struktury państwowe.

Za to jest czym się zająć

Ci, których systemy zostały skompromitowane, muszą przeprowadzić ich pełną reinstalację, w tym wymianę certyfikatów TSL. Możliwe, że ci klienci Citrix, którzy oczekiwali od producenta bardziej aktywnych działań w eliminowaniu krytycznej podatności, poważnie zainteresują się poszukiwaniem alternatywy. Trzeba przyznać, że reakcja Citrix nie napawa optymizmem.

Więcej pytań niż odpowiedzi

Pojawia się pytanie, czym zajmowało się liczne grono partnerów Citrix, srebrnych i złotych? Dlaczego dopiero w trzecim tygodniu 2020 roku na stronach niektórych partnerów firmy Citrix pojawiły się niezbędne informacje? Oczywiste jest, że również wysoko opłacani zewnętrzni doradcy zaspali tę niebezpieczną sytuację. Nie chcę nikogo urazić, ale zadaniem partnera jest przede wszystkim zapobieganie pojawiającym się problemom, a nie oferowanie = sprzedawanie pomocy w ich rozwiązaniu.

Faktycznie, sytuacja ta ukazała prawdziwy stan rzeczy w zakresie bezpieczeństwa informatycznego. Zarówno pracownicy działów IT firm, jak i doradcy partnerów Citrix, powinni zrozumieć jedną prawdę: jeśli istnieje podatność, należy ją usunąć. A krytyczną podatność należy eliminować niezwłocznie!

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster