Vulnerabilidad en la autenticación SAML en Citrix ADC y Citrix/NetScaler (CVE-2020-8300)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/06/2021
Última modificación:
20/09/2022
Descripción
Citrix ADC y Citrix/NetScaler Gateway versiones anteriores a 13.0-82.41, 12.1-62.23, 11.1-65.20 y Citrix ADC 12.1-FIPS versiones anteriores a 12.1-55.238, sufren de un control de acceso inapropiado que permite el secuestro de la autenticación SAML mediante un ataque de phishing para robar una sesión de usuario válida. Tome en cuenta que Citrix ADC o Citrix Gateway deben estar configurados como un SP SAML o un IdP SAML para que esto sea posible
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:citrix:gateway:*:*:*:*:*:*:*:* | 12.1 (incluyendo) | 12.1-62.23 (excluyendo) |
cpe:2.3:a:citrix:gateway:*:*:*:*:*:*:*:* | 13.0 (incluyendo) | 13.0-82.41 (excluyendo) |
cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:* | 11.1 (incluyendo) | 11.1-65.20 (excluyendo) |
cpe:2.3:o:citrix:application_delivery_controller_firmware:*:*:*:*:*:*:*:* | 11.1 (incluyendo) | 11.1-65.20 (excluyendo) |
cpe:2.3:o:citrix:application_delivery_controller_firmware:*:*:*:*:*:*:*:* | 12.1 (incluyendo) | 12.1-62.23 (excluyendo) |
cpe:2.3:o:citrix:application_delivery_controller_firmware:*:*:*:*:*:*:*:* | 13.0 (incluyendo) | 13.0-82.41 (excluyendo) |
cpe:2.3:h:citrix:application_delivery_controller:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:citrix:application_delivery_controller_firmware:*:*:*:*:*:*:*:* | 12.1 (incluyendo) | 12.1-55.238 (excluyendo) |
cpe:2.3:h:citrix:mpx\/sdx_14030_fips:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:citrix:mpx\/sdx_14060_fips:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:citrix:mpx\/sdx_14080_fips:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:citrix:mpx_15030-50g_fips:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:citrix:mpx_15040-50g_fips:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:citrix:mpx_15060-50g_fips:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:citrix:mpx_15080-50g_fips:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página