Risques
- Atteinte à la confidentialité des données
- Déni de service à distance
- Exécution de code arbitraire à distance
Systèmes affectés
- NetScaler ADC et NetScaler Gateway versions 14.1.x antérieures à 14.1-8.50
- NetScaler ADC et NetScaler Gateway versions 13.1.x antérieures à 13.1-49.15
- NetScaler ADC et NetScaler Gateway versions 13.0.x antérieures à 13.0-92.19
- NetScaler ADC 13.1-FIPS versions antérieures à 13.1-37.164
- NetScaler ADC 12.1-FIPS versions antérieures à 12.1-55.300
- NetScaler ADC 12.1-NDcPP versions antérieures à 12.1-55.300
- Citrix Hypervisor 8.2 CU1 LTSR sans les correctifs de sécurité XS82ECU1047, XS82ECU1049, XS82ECU1051, XS82ECU1052 et XS82ECU1054 si les conditions d'exploitation sont réunies (se référer à l'avis de l'éditeur, cf. section Documentation)
Citrix indique que NetScaler ADC et NetScaler Gateway versions 12.1 sont obsolètes.
Résumé
De multiples vulnérabilités ont été découvertes dans les produits Citrix. Elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un déni de service à distance et une atteinte à la confidentialité des données.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Citrix CTX575089 du 10 octobre 2023 https://support.citrix.com/article/CTX575089/citrix-hypervisor-multiple-security-updates
- Bulletin de sécurité Citrix CTX579459 du 10 octobre 2023 https://support.citrix.com/article/CTX579459/netscaler-adc-and-netscaler-gateway-security-bulletin-for-cve20234966-and-cve20234967
- Référence CVE CVE-2022-1304 https://www.cve.org/CVERecord?id=CVE-2022-1304
- Référence CVE CVE-2023-20588 https://www.cve.org/CVERecord?id=CVE-2023-20588
- Référence CVE CVE-2023-34324 https://www.cve.org/CVERecord?id=CVE-2023-34324
- Référence CVE CVE-2023-34326 https://www.cve.org/CVERecord?id=CVE-2023-34326
- Référence CVE CVE-2023-34327 https://www.cve.org/CVERecord?id=CVE-2023-34327
- Référence CVE CVE-2023-4966 https://www.cve.org/CVERecord?id=CVE-2023-4966
- Référence CVE CVE-2023-4967 https://www.cve.org/CVERecord?id=CVE-2023-4967