SITUATION Security research & response knowledge base UTC+09 · SEOUL
INTELLIGENCE REPORT TLP:CLEAR

CitrixBleed(CVE-2023-4966): 세션 탈취와 패치 이후 대응

NetScaler 메모리 정보 노출로 인한 세션 Token 탈취 조사

#cve-2023-4966#citrixbleed#netscaler#session#poc

취약점 개요

CitrixBleed는 NetScaler ADC/Gateway의 메모리 정보 노출 취약점으로, 유효한 세션 Token이 노출될 수 있었다. 공격자는 비밀번호와 MFA를 다시 통과하지 않고 탈취 세션을 재사용할 수 있다.

핵심 조사

  • 동일 세션의 IP·ASN·지역 변화
  • 패치 전 발급 세션의 패치 후 사용
  • VPN 로그인 직후 RDP·SMB·LDAP 접근
  • 비정상 user-agent와 긴 세션 지속 시간
  • NetScaler·IdP·내부 인증 로그의 불일치

PoC와 안전한 검증

Assetnote CitrixBleed 연구에는 기술 원리와 검사 도구가 공개돼 있다. 운영 장비에서 메모리 유출 응답을 수집하기보다 수정 버전 확인과 세션 폐기를 우선한다. 랩 검증 데이터에는 실제 사용자 Cookie를 사용하지 않는다.

대응

  1. 수정 버전 적용
  2. 모든 활성·지속 세션 강제 종료
  3. 패치 전 세션 재사용 헌팅
  4. 의심 계정의 비밀번호·Token 교체
  5. VPN 이후 내부 행위 조사

패치만으로 탈취된 Token은 무효화되지 않는다.

References