INTELLIGENCE REPORT
TLP:CLEAR
CitrixBleed(CVE-2023-4966): 세션 탈취와 패치 이후 대응
NetScaler 메모리 정보 노출로 인한 세션 Token 탈취 조사
취약점 개요
CitrixBleed는 NetScaler ADC/Gateway의 메모리 정보 노출 취약점으로, 유효한 세션 Token이 노출될 수 있었다. 공격자는 비밀번호와 MFA를 다시 통과하지 않고 탈취 세션을 재사용할 수 있다.
핵심 조사
- 동일 세션의 IP·ASN·지역 변화
- 패치 전 발급 세션의 패치 후 사용
- VPN 로그인 직후 RDP·SMB·LDAP 접근
- 비정상 user-agent와 긴 세션 지속 시간
- NetScaler·IdP·내부 인증 로그의 불일치
PoC와 안전한 검증
Assetnote CitrixBleed 연구에는 기술 원리와 검사 도구가 공개돼 있다. 운영 장비에서 메모리 유출 응답을 수집하기보다 수정 버전 확인과 세션 폐기를 우선한다. 랩 검증 데이터에는 실제 사용자 Cookie를 사용하지 않는다.
대응
- 수정 버전 적용
- 모든 활성·지속 세션 강제 종료
- 패치 전 세션 재사용 헌팅
- 의심 계정의 비밀번호·Token 교체
- VPN 이후 내부 행위 조사
패치만으로 탈취된 Token은 무효화되지 않는다.