Risques
- Déni de service à distance
- Exécution de code arbitraire à distance
- Injection de code indirecte à distance (XSS)
Systèmes affectés
- Citrix StoreFront versions 2308.x antérieures à 2308.1
- Citrix StoreFront versions antérieures à 2311
- Citrix StoreFront versions 1912 LSTR antérieures à 1912 LTSR CU8 hotfix 3.22.8001.2
- Citrix StoreFront versions 2203 LSTR antérieures à 2203 LTSR CU4 Update 1
- Citrix Virtual Apps and Desktops versions antérieures à 2311
- Citrix Virtual Apps and Desktops versions 1912 LTSR antérieures à 1912 LTSR CU8 hotfix 19.12.8100.4
- Citrix Virtual Apps and Desktops versions 2203 LSTR antérieures à 2203 LTSR CU4
- NetScaler ADC et NetScaler Gateway versions 14.1.x versions antérieures à 14.1-12.35
- NetScaler ADC et NetScaler Gateway versions 13.1.x versions antérieures à 13.1-51.15
- NetScaler ADC et NetScaler Gateway versions 13.0.x versions antérieures à 13.0-92.21
- NetScaler ADC versions 13.1.x-FIPS versions antérieures à 13.1-37.176
- NetScaler ADC versions 12.1.x-FIPS versions antérieures à 12.1-55.302
- NetScaler ADC versions 12.1.x-NDcPP versions antérieures à 12.1-55.302
L’éditeur précise que les produits NetScaler ADC and NetScaler Gateway en versions 12.1 sont en fin de vie (EOL) et ne bénéficient plus de mises à jour de sécurité.
Résumé
De multiples vulnérabilités ont été découvertes dans les produits Citrix. Elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un déni de service à distance et une injection de code indirecte à distance (XSS).
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Citrix CTX583759 du 16 janvier 2024 https://support.citrix.com/article/CTX583759/citrix-storefront-security-bulletin-for-cve20235914
- Bulletin de sécurité Citrix CTX583930 du 16 janvier 2024 https://support.citrix.com/article/CTX583930/citrix-session-recording-security-bulletin-for-cve20236184
- Bulletin de sécurité Citrix CTX584986 du 16 janvier 2024 https://support.citrix.com/article/CTX584986/netscaler-adc-and-netscaler-gateway-security-bulletin-for-cve20236548-and-cve20236549
- Référence CVE CVE-2023-5914 https://www.cve.org/CVERecord?id=CVE-2023-5914
- Référence CVE CVE-2023-6184 https://www.cve.org/CVERecord?id=CVE-2023-6184
- Référence CVE CVE-2023-6548 https://www.cve.org/CVERecord?id=CVE-2023-6548
- Référence CVE CVE-2023-6549 https://www.cve.org/CVERecord?id=CVE-2023-6549