Всем привет! Сегодня затронем часть работы реверс-инженера и исследователя уязвимостей. На обзоре уязвимость в Citrix ADC/NetScaler: CVE-2023-3519. Даже если вы программист, а не безопасник - прочитайте, это может помочь избежать таких же ошибок. NetScaler - это решение для управления трафиком, которое помогает распределить нагрузку, повысить быстродействие и безопасность веб-приложений. Уязвимость затрагивает устройства с включенными режимом ААА (Аутентификация, Авторизация, Аудит). Уязвимы все версии обновленные до 19 июля 2023. А что за уязвимость? Unauthenticated RCE, т.е. выполнение произвольных команд без аутентификации. Рейтинг у неё соответствующий - критический (9.8 CVSS). Также, сразу несколько исследователей смогли добиться RCE (полезная ссылка раз, два и три). Что по ней известно? С обновлением, в функции ns_aaa_gwtest_get_event_and_target_names, которая обрабатывает два аргумента event и target, была добавлена проверка на длину второго аргумента и обработка исключения. То