AVIS CERTFR - 2018 - AVI - 506

AVIS CERT
CERT-FR

Publié le 23 octobre 2018 à 16h47

Objet : Multiples vulnérabilités dans Citrix SD-WAN

Référence : CERTFR-2018-AVI-506

Risque(s)

- Exécution de code arbitraire à distance
- Exécution de code arbitraire
- Contournement de la politique de sécurité
- Atteinte à la confidentialité des données

Systèmes affectés

- Citrix SD-WAN version 10.1.0
- NetScaler SD-WAN versions 9.3.x jusqu'à la version 9.3.6
- NetScaler SD-WAN versions 10.0.x jusqu'à la version 10.0.4

Résumé

De multiples vulnérabilités ont été découvertes dans Citrix SD-WAN. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une exécution de code arbitraire et un contournement de la politique de sécurité.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation

- Bulletin de sécurité Citrix CTX236992 du 22 octobre 2018

https://support.citrix.com/article/CTX236992

- Référence CVE CVE-2018-17444

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-17444

- Référence CVE CVE-2018-17445

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-17445

- Référence CVE CVE-2018-17446

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-17446

- Référence CVE CVE-2018-17447

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-17447

- Référence CVE CVE-2018-17448

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-17448

- Référence CVE CVE-2012-2104

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2012-2104

- Référence CVE CVE-2016-4793

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-4793

Dernière version du document

https://www.cert.ssi.gouv.fr/avis/CERTFR-2018-AVI-506/