Cum a expus vulnerabilitatea critică Citrix NetScaler CVE-2019-19781 problemele ascunse din industria IT

Dragă cititor, înainte de toate, aș dori să subliniez că, fiind rezident al Germaniei, descriu în principal situația din această țară. Este posibil ca în țara ta situația să fie complet diferită.

Pe 17 decembrie 2019, pe pagina Citrix Knowledge Center a fost publicată informația despre o vulnerabilitate critică în produsele Citrix Application Delivery Controller (NetScaler ADC) și Citrix Gateway, cunoscut popular ca NetScaler Gateway. Ulterior, vulnerabilitatea a fost descoperită și în linia SD-WAN. Aceasta afecta toate versiunile produselor, de la 10.5 până la cea actuală 13.0 și permitea unui atacator neautorizat să execute cod malițios în sistem, practic transformând NetScaler într-o platformă pentru atacuri ulterioare asupra rețelei interne.

Simultan cu publicarea informațiilor despre vulnerabilitate, Citrix a publicat recomandări pentru reducerea riscului (Workaround). Închiderea completă a vulnerabilității a fost promisă doar pentru sfârșitul lunii ianuarie 2020.

Criticitatea acestei vulnerabilități (numărul CVE-2019-19781) a fost evaluată la 9.8 din 10. Conform informațiilor oferite de compania Positive Technologies vulnerabilitatea afectează peste 80.000 de companii din întreaga lume.

Posibila reacție la veste

Fiind o persoană responsabilă, am considerat că toți specialiștii IT care au produse NetScaler în infrastructura lor ar trebui să procedeze în felul următor:

  1. să implementeze fără întârziere toate recomandările specificate în articolul CTX267679 pentru minimizarea riscului.
  2. să verifice setările Firewall-ului, în ceea ce privește traficul permis de la NetScaler către rețeaua internă.
  3. să recomande administratorilor de IT-Security să fie atenți la „încercările neobișnuite” de acces la NetScaler și, dacă este necesar, să le blocheze. Reamintesc, NetScaler este de obicei situat în DMZ.
  4. să evalueze posibilitatea de deconectare temporară a NetScaler de la rețea, până la obținerea unor informații mai detaliate despre problemă. În perioada vacanțelor de Crăciun, aceasta ar fi fost mai puțin dureroasă. În plus, multe firme au o opțiune alternativă de acces prin VPN.

Ce s-a întâmplat mai departe?

Din păcate, după cum se va dovedi ulterior, pașii descriși mai sus, care sunt o abordare standard, au fost majoritatea ignorate.

Mulți specialiști responsabili pentru infrastructura Citrix au aflat despre vulnerabilitate abia pe 13.01.2020 din stirile centrale. Au aflat atunci când un număr mare de sisteme aflate sub responsabilitatea lor au fost compromise. Absurditatea situației a fost atât de mare încât exploit-urile necesare puteau fi descărcate legal de pe internet.
Dintr-un motiv anume, am crezut că specialiștii IT citesc buletinele de informare de la producătorii sistemelor de care răspund, știu să folosească Twitter-ul, sunt abonați la specialiști de frunte din domeniul lor și trebuie să fie la curent cu evenimentele actuale.

De fapt, timp de mai bine de trei săptămâni, numeroși clienți Citrix au ignorat complet recomandările producătorului. Iar clienții Citrix sunt practic toate companiile mari și medii din Germania, dar și aproape toate instituțiile guvernamentale. În primul rând, vulnerabilitatea a afectat exact structurile guvernamentale.

Dar există suficiente de făcut

Cei ale căror sisteme au fost compromise au nevoie de o reinstalare completă, inclusiv de înlocuirea certificatelor TSL. Poate că clienții Citrix, care așteptau de la producător acțiuni mai active în eliminarea vulnerabilității critice, se gândesc serios să caute alternative. Trebuie să recunoaștem că reacția Citrix nu inspiră optimism.

Sunt mai multe întrebări decât răspunsuri

Se pune întrebarea, ce au făcut numeroșii parteneri ai firmei Citrix, cei platină și aur? De ce abia în a treia săptămână a anului 2020 au apărut pe paginile unor parteneri Citrix informațiile necesare? Este evident că și consultantii externi plătiți bine au ignorat această situație periculoasă. Nu vreau să ofensez pe nimeni, dar sarcina partenerului este, înainte de toate, să prevină problemele, nu să ofere = să vândă ajutor pentru rezolvarea lor.

De fapt, această situație a arătat realitatea în domeniul securității IT. Atât angajații departamentelor IT ale companiilor, cât și consultanții firmelor partenere Citrix trebuie să înțeleagă un adevăr: dacă există o vulnerabilitate, ea trebuie remediată. Iar vulnerabilitățile critice trebuie remediate imediat!

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster