Drogi czytelniku, przede wszystkim pragnę zaznaczyć, że jako mieszkaniec Niemiec, przede wszystkim opisuję sytuację w tym kraju. Możliwe, że w twoim kraju sytuacja jest zupełnie inna.
17 grudnia 2019 roku na stronie Citrix Knowledge Center opublikowano informacje o krytycznej luce w produktach Citrix Application Delivery Controller (NetScaler ADC) oraz Citrix Gateway, znanego potocznie jako NetScaler Gateway. Później luka została również znaleziona w linii SD-WAN. Dotyczyła ona wszystkich wersji produktów, począwszy od 10.5, aż do aktualnej 13.0 i pozwalała nieautoryzowanemu hakerowi na wykonanie złośliwego kodu w systemie, praktycznie zamieniając NetScaler w platformę do dalszych ataków na wewnętrzną sieć.
Równocześnie z opublikowaniem informacji o luce, Citrix opublikował zalecenia dotyczące zmniejszenia ryzyka (Workaround). Całkowite zamknięcie luki obiecano dopiero pod koniec stycznia 2020 roku.
Krytyczność tej luki (numer CVE-2019-19781) została . Zgodnie z luka dotyczy ponad 80 000 firm na całym świecie.
Możliwa reakcja na wiadomość
Jako odpowiedzialna osoba, uważałem, że wszyscy specjaliści IT, którzy mają w swojej infrastrukturze produkty NetScaler, postąpili w następujący sposób:
- natychmiast zaimplementowali wszystkie zalecenia wymienione w artykule CTX267679 dotyczące minimalizacji ryzyka.
- sprawdzili ustawienia Firewall, w zakresie dozwolonego ruchu z NetScaler do wewnętrznej sieci.
- zarekomendowali administratorom IT bezpieczeństwa, aby zwrócili uwagę na „nietypowe” próby dostępu do NetScaler i w razie potrzeby je blokowali. Przypominam, że NetScaler zazwyczaj znajduje się w DMZ.
- ocenili możliwość tymczasowego odłączenia NetScaler od sieci, do momentu uzyskania bardziej szczegółowych informacji na temat problemu. W czasie przedświątecznych urlopów, wakacji itd. byłoby to mniej bolesne. Ponadto wiele firm ma alternatywną możliwość dostępu przez VPN.
Co się wydarzyło później?
Niestety, jak okaże się później, opisane powyżej kroki, które są standardowym podejściem, zostały przez większość zignorowane.
Wielu specjalistów odpowiedzialnych za infrastrukturę Citrix dowiedziało się o podatności dopiero 13.01.2020 . Dowiedzieli się wtedy, gdy ogromna liczba systemów podlegających ich nadzorowi została skompromitowana. Absurd sytuacji polegał na tym, że niezbędne do tego exploity można było zupełnie .
Z jakiegoś powodu sądziłem, że specjaliści IT czytają newslettery od producentów systemów, którymi się zajmują, potrafią korzystać z Twittera, są subskrybowani na prowadzących ekspertów w swojej dziedzinie i powinni być na bieżąco z aktualnymi wydarzeniami.
Faktycznie, przez ponad trzy tygodnie, liczni klienci Citrix całkowicie zignorowali zalecenia producenta. A klientami Citrix są praktycznie wszystkie duże i średnie przedsiębiorstwa w Niemczech, a także prawie wszystkie instytucje państwowe. Przede wszystkim podatność dotknęła właśnie struktury państwowe.
Za to jest czym się zająć
Ci, których systemy zostały skompromitowane, muszą przeprowadzić ich pełną reinstalację, w tym wymianę certyfikatów TSL. Możliwe, że ci klienci Citrix, którzy oczekiwali od producenta bardziej aktywnych działań w eliminowaniu krytycznej podatności, poważnie zainteresują się poszukiwaniem alternatywy. Trzeba przyznać, że reakcja Citrix nie napawa optymizmem.
Więcej pytań niż odpowiedzi
Pojawia się pytanie, czym zajmowało się liczne grono partnerów Citrix, srebrnych i złotych? Dlaczego dopiero w trzecim tygodniu 2020 roku na stronach niektórych partnerów firmy Citrix pojawiły się niezbędne informacje? Oczywiste jest, że również wysoko opłacani zewnętrzni doradcy zaspali tę niebezpieczną sytuację. Nie chcę nikogo urazić, ale zadaniem partnera jest przede wszystkim zapobieganie pojawiającym się problemom, a nie oferowanie = sprzedawanie pomocy w ich rozwiązaniu.
Faktycznie, sytuacja ta ukazała prawdziwy stan rzeczy w zakresie bezpieczeństwa informatycznego. Zarówno pracownicy działów IT firm, jak i doradcy partnerów Citrix, powinni zrozumieć jedną prawdę: jeśli istnieje podatność, należy ją usunąć. A krytyczną podatność należy eliminować niezwłocznie!
Źródło: habr.com
