SecBoard
Zurück zur CVE-Übersicht

CVE-2019-19781

CRITICAL(9.8)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score84/100 — KRITISCH
  • CVSS 9.8 — Kritisch
  • EPSS 100% — sehr wahrscheinlich ausgenutzt
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

Erwähnungen (letzte 60 Tage)

Artikel

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

100.0%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.8

Technische Schwere

SecBoard-Einordnung

CVE-2019-19781 betrifft Citrix Application Delivery Controller (ADC) und Gateway. Es handelt sich um eine Directory Traversal Schwachstelle, die es Angreifern ermöglichen kann, auf Dateien und Verzeichnisse außerhalb des vorgesehenen Bereichs zuzugreifen. Dies kann potenziell zur Offenlegung sensibler Informationen oder zur Ausführung von Code führen.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

An issue was discovered in Citrix Application Delivery Controller (ADC) and Gateway 10.5, 11.1, 12.0, 12.1, and 13.0. They allow Directory Traversal.

Erkennung & Indikatoren

Ausnutzung

Aktiv ausgenutzt (CISA KEV). Die Schwachstelle kann von einem nicht authentifizierten Remote-Angreifer ausgenutzt werden, um beliebigen Code auf einem anfälligen System auszuführen. Eine Technik beinhaltet das Schreiben einer XML-Datei mittels Directory Traversal und die anschließende Befehlsausführung über das Perl Template Toolkit. Andere Ausnutzungstechniken sind möglich.

Threat-Hunting-Queries

Die Detektion basiert auf der Erkennung von Directory Traversal-Mustern in URLs, die auf Citrix ADC/Gateway-Systeme abzielen, insbesondere im Kontext des '/vpns/'-Verzeichnisses. Dies kann auf Ausnutzungsversuche der CVE-2019-19781 hinweisen.

Sentinel/Defender KQL

let CitrixADCGatewayIPs = dynamic(['<IP_OF_CITRIX_ADC_GATEWAY_1>', '<IP_OF_CITRIX_ADC_GATEWAY_2>']);
SecurityEvent
| where EventID == 4624 // Beispiel für erfolgreiche Anmeldungen, anpassen für Webserver-Logs
| where IpAddress in (CitrixADCGatewayIPs)
| join kind=inner (
    CommonSecurityLog
    | where DeviceVendor == "Citrix" and DeviceProduct == "NetScaler"
    | where RequestURL contains "/vpns/" and RequestURL contains "/../"
    | project TimeGenerated, SourceIP, RequestURL, DeviceAction
) on $left.IpAddress == $right.SourceIP
| project TimeGenerated, IpAddress, RequestURL, DeviceAction, Account, Activity

Splunk SPL

sourcetype=citrix:netscaler (uri_path="*/vpns/*" AND uri_path="*/../*") OR (http_user_agent="*curl*" AND uri_path="*/vpn/../vpns/cfg/smb.conf*") | table _time, src_ip, uri_path, http_method, http_status

Sigma

title: Citrix ADC/Gateway Directory Traversal Attempt
id: 00000000-0000-0000-0000-000000000001
status: experimental
description: Detects attempts to exploit CVE-2019-19781 (Citrix ADC/Gateway Directory Traversal).
references:
  - https://www.kb.cert.org/vuls/id/619785
logsource:
  category: webserver
  product: citrix_netscaler
detection:
  selection:
    url|contains_all:
      - '/vpns/'
      - '/../'
  condition: selection
fields:
  - client_ip
  - url
  - user_agent
tags:
  - attack.initial_access
  - attack.t1190 # Exploit Public-Facing Application
  - cve.2019.19781
level: high

Elastic ES|QL

from logs-webserver-citrix.netscaler*
| where url.path : "*/vpns/*" and url.path : "*/../*"
| project @timestamp, client.ip, url.original, user_agent.original

SecBoard-generated · behavioral · requires customization — Von SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.

Betroffene Produkte

  • cpe:2.3:o:citrix:application_delivery_controller_firmware:10.5:*:*:*:*:*:*:*
  • cpe:2.3:o:citrix:application_delivery_controller_firmware:11.1:*:*:*:*:*:*:*
  • cpe:2.3:o:citrix:application_delivery_controller_firmware:12.0:*:*:*:*:*:*:*
  • cpe:2.3:o:citrix:application_delivery_controller_firmware:12.1:*:*:*:*:*:*:*
  • cpe:2.3:o:citrix:application_delivery_controller_firmware:13.0:*:*:*:*:*:*:*
  • cpe:2.3:o:citrix:netscaler_gateway_firmware:10.5:*:*:*:*:*:*:*
  • cpe:2.3:o:citrix:netscaler_gateway_firmware:11.1:*:*:*:*:*:*:*
  • cpe:2.3:o:citrix:netscaler_gateway_firmware:12.0:*:*:*:*:*:*:*
  • cpe:2.3:o:citrix:netscaler_gateway_firmware:12.1:*:*:*:*:*:*:*
  • cpe:2.3:o:citrix:gateway_firmware:13.0:*:*:*:*:*:*:*

Referenzen