شبکه و امنیت

هشدار فوری: آسیب‌پذیری زیرو-دی در Citrix NetScaler زیر حملات شدید

اگر از تجهیزات NetScaler شرکت Citrix استفاده می‌کنید، همین الان باید دست به کار شوید! یک آسیب‌پذیری بحرانی جدید با کد CVE-2026-88779 کشف شده که هکرها در حملات zero-day از آن برای از کار انداختن سرویس‌ها (Denial of Service) استفاده می‌کنند. ماجرا وقتی ترسناک‌تر می‌شود که محققان امنیتی متوجه شده‌اند این باگ ممکن است فراتر از یک ساده‌سازی برای قطع سرویس باشد و امکان اجرای کدهای مخرب از راه دور را هم به هکرها بدهد.

این مشکل از یک باگ در بخش حافظه یا همان memory buffer سرچشمه می‌گیرد که تجهیزات NetScaler ADC و NetScaler Gateway را درگیر کرده است؛ البته به شرطی که قابلیت احراز هویت SAML روی آن‌ها فعال باشد. شرکت Citrix بلافاصله آپدیت‌های اضطراری را منتشر کرده و از مدیران شبکه خواسته تا دستگاه‌های خود را سریعاً آپدیت کنند، حتی اگر همین چند وقت پیش برای رفع باگ‌های قبلی آن‌ها را آپدیت کرده بودید!

nn

سیتریکس نت‌اسکالر - هشدار فوری: آسیب‌پذیری زیرو-دی در Citrix NetScaler زیر حملات شدید

ماجرای ریبوت‌های مرموز و تحقیقات درباره ریموت کد اکسکیوشن

ماجرا از جایی لو رفت که مدیران سیستم در ردیت و انجمن‌های مختلف گزارش دادند سرورهای NetScaler آن‌ها مدام و به شکل عجیبی ریبوت می‌شوند. حتی سرورهایی که پچ‌های قبلی را دریافت کرده بودند هم از این قاعده مستثنی نبودند. بررسی لاگ‌ها نشان داد که درخواست‌های احراز هویت دستکاری شده‌ای با کامندهای ترمینال به سمت سیستم ارسال می‌شود که یک payload مخرب را دانلود و اجرا می‌کنند.

کارشناسان امنیتی معروف مانند کوین بومونت (Kevin Beaumont) نیز اعلام کردند که هانی‌پات‌های (honeypot) آن‌ها پس از دریافت درخواست‌های متعدد از آی‌پی‌های مشکوک، عملاً کرش کرده‌اند و فایل‌های مخرب روی آن‌ها در حال اجراست. این یعنی وضعیت خیلی جدی‌تر از یک حمله‌ی ساده‌ی DoS است.

چگونه بفهمیم سیستم ما آسیب‌پذیر است؟

شرکت Citrix اعلام کرده سازمان‌ها می‌توانند با بررسی کانفیگ دستگاه خود متوجه شوند که آیا در خطر هستند یا خیر. اگر تنظیمات مربوط به احراز هویت SAML روی دستگاه شما فعال باشد، یعنی پای این آسیب‌پذیری در میان است:

  • دستگاه به عنوان SAML SP کانفیگ شده باشد:
    add authentication samlAction

    یا
     

  • دستگاه به عنوان SAML IdP کانفیگ شده باشد:
    add authentication samlIdPProfile

راه‌حل چیست؟

اگر دستگاه شما این ویژگی‌ها را دارد، تنها راه نجات آپدیت کردن فوری فریم‌ور است. شرکت Citrix نسخه‌های اصلاح‌شده را عرضه کرده که مدیران شبکه باید هرچه سریع‌تر بسته‌های آپدیت را روی ساختار خود اعمال کنند تا از حملات احتمالی در امان بمانند.

منبع اصلی: BleepingComputer Linux | 12 مهر 1405

خسرو عظیمی

خسرو عظیمی هستم. علاقه مند به دنیای اوپن سورس و IT، لینوکس، امنیت، وب و برنامه نویسی. در حال حاضر توسعه دهنده وب، کارشناس سئو و ادمین سیستم عامل هستم. لینک سایت شخصی: khosro-azimi.ir

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا