Risque(s)
- Exécution de code arbitraire à distance
- Déni de service à distance
- Atteinte à la confidentialité des données
Systèmes affectés
- NetScaler ADC et NetScaler Gateway versions 14.1.x antérieures à 14.1-8.50
- NetScaler ADC et NetScaler Gateway versions 13.1.x antérieures à 13.1-49.15
- NetScaler ADC et NetScaler Gateway versions 13.0.x antérieures à 13.0-92.19
- NetScaler ADC 13.1-FIPS versions antérieures à 13.1-37.164
- NetScaler ADC 12.1-FIPS versions antérieures à 12.1-55.300
- NetScaler ADC 12.1-NDcPP versions antérieures à 12.1-55.300
- Citrix Hypervisor 8.2 CU1 LTSR sans les correctifs de sécurité XS82ECU1047, XS82ECU1049, XS82ECU1051, XS82ECU1052 et XS82ECU1054 si les conditions d'exploitation sont réunies (se référer à l'avis de l'éditeur, cf. section Documentation)
Citrix indique que NetScaler ADC et NetScaler Gateway versions 12.1 sont obsolètes.
Résumé
De multiples vulnérabilités ont été découvertes dans les produits Citrix. Elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un déni de service à distance et une atteinte à la confidentialité des données.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Citrix CTX579459 du 10 octobre 2023
https://support.citrix.com/article/CTX579459/netscaler-adc-and-netscaler-gateway-security-bulletin-for-cve20234966-and-cve20234967 - Bulletin de sécurité Citrix CTX575089 du 10 octobre 2023
https://support.citrix.com/article/CTX575089/citrix-hypervisor-multiple-security-updates - Référence CVE CVE-2023-4966
https://www.cve.org/CVERecord?id=CVE-2023-4966 - Référence CVE CVE-2023-4967
https://www.cve.org/CVERecord?id=CVE-2023-4967 - Référence CVE CVE-2023-20588
https://www.cve.org/CVERecord?id=CVE-2023-20588 - Référence CVE CVE-2022-1304
https://www.cve.org/CVERecord?id=CVE-2022-1304 - Référence CVE CVE-2023-34324
https://www.cve.org/CVERecord?id=CVE-2023-34324 - Référence CVE CVE-2023-34326
https://www.cve.org/CVERecord?id=CVE-2023-34326 - Référence CVE CVE-2023-34327
https://www.cve.org/CVERecord?id=CVE-2023-34327