- شناسه CVE-2025-6759 :CVE
- CWE-269 :CWE
- yes :Advisory
- منتشر شده: جولای 8, 2025
- به روز شده: جولای 8, 2025
- امتیاز: 7.3
- نوع حمله: Privilege Escalation
- اثر گذاری: Full Machine Compromise
- حوزه: سیستمهای مجازیسازی و مدیریت ابری
- برند: Citrix
- محصول: Windows Virtual Delivery Agent for CVAD and Citrix DaaS
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری افزایش سطح دسترسی لوکال در Windows Virtual Delivery Agent (VDA) مورد استفاده در Citrix Virtual Apps and Desktops (CVAD) و Citrix DaaS، به یک کاربر با دسترسی پایین اجازه میدهد سطح دسترسی خود را به سطح SYSTEM افزایش دهد.
توضیحات
آسیبپذیری CVE‑2025‑6759 در Windows Virtual Delivery Agent (VDA) که در محیطهای Citrix Virtual Apps and Desktops (CVAD) و Citrix DaaS مورد استفاده قرار میگیرد، به دلیل مدیریت نادرست سطح دسترسی مطابق با CWE‑269 رخ میدهد. این ضعف امنیتی به یک کاربر لوکال با دسترسی پایین اجازه میدهد از طریق مکانیزمهای داخلی VDA، سطح دسترسی خود را تا SYSTEM افزایش دهد..
در سناریوی معمول، کاربران با دسترسی پایین که وارد ماشین VDA میشوند باید تنها به منابع و عملیات محدودشده دسترسی داشته باشند؛ اما این آسیبپذیری به مهاجم اجازه میدهد، پس از ورود اولیه به ماشین VDA برای مثال از طریق یک حساب استاندارد دامنه، اتصال RDP (پروتکل اتصال از راه دور) یا حتی دسترسی فیزیکی، بدون نیاز به تعامل کاربر و بدون عبور از کنترلهای امنیتی اضافی، سطح دسترسی خود را به سطح SYSTEM افزایش دهد. مهاجم بعد از گرفتن یک دسترسی معمولی روی ماشین VDA، یک حالت خطای کنترلشده در پروسه خودش ایجاد میکند تا Citrix Exception Handler آن را پردازش کند. این Handler و ماژولهای وابسته مثل GfxMgr.exe و CtxGfx.exe با سطح SYSTEM اجرا میشوند و ورودی کاربر را بهدرستی ایزوله نمیکنند، بنابراین دادهی مهاجم را بهعنوان ورودی معتبر قبول کرده و آن را در سطح SYSTEM اجرا یا بارگذاری میکنند. نتیجه این میشود که مهاجم میتواند یک DLL یا عملیات دلخواه را در کانتکست SYSTEM اجرا کند و به دسترسی کامل روی ماشین برسد.
بر اساس بررسیها، این ضعف عمدتاً سیستمهای Single‑session OS را تحت تاثیر قرار می دهد و نسخه 2203 LTSR آسیبپذیر نیست.
به دلیل سادگی زنجیره حمله، بهرهبرداری از این ضعف میتواند بهراحتی خودکارسازی شود. مهاجم قادر است با اسکریپتهای PowerShell یا ابزارهای ساده، پس از کسب اولین سطح دسترسی، فرآیند افزایش دسترسی به SYSTEM را در مدت کوتاهی انجام دهد. پیامدهای این آسیب پذریری شامل تاثیر بالا بر محرمانگی با دسترسی به تمامی دادهها، فایلها، اعتبارنامه ها و نشستهای کاربران، یکپارچگی با توانایی تغییر تنظیمات سیستمی، دستکاری دادهها یا تزریق کد مخرب و دسترسپذیری با امکان توقف سرویسها، ایجاد ناپایداری یا از کار انداختن ماشین است؛ زیرا مهاجم با دسترسی SYSTEM کنترل کامل ماشین VDA را بهدست میآورد. در نهایت، بهرهبرداری موفق از این آسیبپذیری میتواند منجر به کنترل کامل محیط کاری کاربران، گسترش حمله در شبکه سازمانی و تهدید جدی زیرساخت Citrix شود. این آسیب پذیری در نسخه 2503 و به روزرسانی های جدیدتر به طور رسمی پچ شده است.
CVSS
| Score | Severity | Version | Vector String |
| 7.3 | HIGH | 4.0 | CVSS:4.0/AV:L/AC:H/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected from Current Release (CR) before 2503
affected from Long Term Service Release (LTSR) through 2402 LTSR CU2 |
Windows Virtual Delivery Agent for CVAD and Citrix DaaS |
لیست محصولات بروز شده
| Versions | Product |
| 2503 and later versions.
and later. 2402 LTSR CU1 Update 1 and later 2402 LTSR CU2 Update 1 |
Windows Virtual Delivery Agent for CVAD and Citrix DaaS |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Virtual Delivery Agent را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 100 | site:.ir “Virtual Delivery Agent” | Virtual Delivery Agent |
نتیجه گیری
این آسیبپذیری با شدت بالا در زیرساختهای دسکتاپ مجازی (VDI) سیتریکس میتواند به مهاجم اجازه دهد کنترل کامل ماشینهای VDA را به دست آورد. با توجه به انتشار پچهای رسمی، اقدامات زیر برای کاهش فوری ریسک ضروری است:
- بهروزرسانی فوری: تمام VDAها را به نسخه 2503 (2503 CR) یا جدیدترین بهروزرسانی تجمیعی (Cumulative Update) ارائهشده برای نسخه 2402 چرخه پشتیبانی بلندمدت (2402 LTSR) به روزرسانی کنید. این اقدام، مؤثرترین و قطعیترین راهکار برای رفع آسیبپذیری است و باید در اولویت قرار گیرد. سایر اقدامات نقش مکمل را دارند و میتوانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند.
- اعمال راهکار موقت (در صورت عدم امکان به روزرسانی فوری): در تمامی VDAها مقدار زیر را در رجیستری ویندوز اعمال کرده و سیستم را مجدداً راهاندازی کنید (در محیطهای غیرپایدار، مستر ایمیج را نیز بهروزرسانی کنید). این تغییر، Citrix Exception Handler را غیرفعال کرده و مسیر بهرهبرداری مهاجم را مسدود میکند: HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\CtxExceptionHandler”Enabled”=dword:00000000″Enabled”
=dword:00000000 - محدود کردن دسترسی لوکال: از ورود مستقیم حسابهای عادی به VDAها جلوگیری کرده و سیاستهای سختگیرانه Group Policy را برای محدود کردن لاگین به صورت لوکال اعمال کنید.
- نظارت و تشخیص: لاگهای Windows Event را مانیتور کنید و از EDR/XDR برای شناسایی عملکردهای مشکوک افزایش سطح دسترسی استفاده کنید.
- بهروزرسانی مستر ایمیج(master image) : در محیطهای مبتنی بر(MCS) Machine Creation Services یا Provisioning Services (PVS) ، مستر ایمیج را پس از اعمال به روزرسانی های امنیتی، مجدداً تولید کنید، تا تمامی ماشینهای جدید بهصورت خودکار ایمن باشند.
اجرای سریع پچهای امنیتی، همراه با اعمال راهکار موقت رجیستری در صورت نیاز، ریسک بهرهبرداری از این آسیبپذیری را به حداقل رسانده و امنیت زیرساخت Citrix Virtual Apps and Desktops و Citrix DaaS را بهطور قابلتوجهی تقویت میکند.
امکان استفاده در تاکتیک های Mitre Attack
Privilege Escalation (TA0004)
مهاجم با سوءاستفاده از مدیریت نادرست دسترسی در Exception Handler و DLL های وابسته، یک مسیر غیرمجاز برای بهدستآوردن توکن SYSTEM ایجاد میکند. این فرآیند شامل hijack کردن جریان اجرای پردازههای گرافیکی و سواستفاده از بافت حافظه آنهاست. نتیجه نهایی ارتقای سطح دسترسی از یک کاربر معمولی به SYSTEM است.
Credential Access (TA0006)
پس از دستیابی به SYSTEM، مهاجم میتواند ابزارهایی مانند LSASS dump، Token impersonation یا Mimikatz را اجرا کند و رمزهای عبور، تیکتهای Kerberos، و توکنهای دسترسی را استخراج کند.
Discovery (TA0007)
مهاجم با دسترسی SYSTEM میتواند محیط VDA، نشست کاربران، ساختار دامنه، Session Hosts و منابع شبکهای را شناسایی کند.
Lateral Movement (TA0008)
با توکنها و اعتبارنامههای استخراجشده، مهاجم میتواند از طریق SMB، WMI یا حتی RDP به ماشینهای دیگر در شبکه Citrix یا کنترلکنندههای دامنه pivot کند. چون VDA در اغلب سازمانها نقطه اتصال کاربران به شبکه داخلی است،
Defense Evasion (TA0005)
مهاجم میتواند با اجرای پردازهها در حافظه، پاککردن event logها، غیر فعال کردن telemetry، یا اجرای ابزارهای بدون فایل (fileless) ردپای خود را محدود کند.
Collection (TA0009)
با سطح دسترسی SYSTEM مهاجم میتواند session کاربران دیگر در VDA را بخواند، screenshot بگیرد، فایلهای پروفایل را کپی کند یا دادههای حساس در حافظه را استخراج کند.
Exfiltration (TA0010)
داده جمعآوریشده میتواند از طریق کانالهای رمزگذاریشده داخلی، SMB over VPN، یا ارتباط HTTP/HTTPS به مقصد مهاجم ارسال شود. از آنجا که VDA معمولاً outbound باز دارد، خروج داده معمولاً بهراحتی انجام میشود.
Impact (TA0040)
سوءاستفاده موفق از این ضعف موجب کنترل کامل سیستم میشود. مهاجم میتواند سرویسها را متوقف، دادهها را تغییر یا حذف، ماشین را از کار بیندازد یا تنظیمات سازمانی را دستکاری کند. کنترل محیط VDA به معنی کنترل بخشی از زیرساخت عملیاتی سازمان است که اثرات عملیاتی، امنیتی و تجاری سنگین دارد.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-6759
- https://www.cvedetails.com/cve/CVE-2025-6759/
- https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX694820
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-6759
- https://vuldb.com/?id.315646
- https://github.com/olljanat/TestCitrixException
- https://nvd.nist.gov/vuln/detail/CVE-2025-6759
- https://cwe.mitre.org/data/definitions/269.html
