چکیده

آسیب‌پذیری افزایش سطح دسترسی لوکال در Windows Virtual Delivery Agent (VDA) مورد استفاده در Citrix Virtual Apps and Desktops (CVAD) و Citrix DaaS، به یک کاربر با دسترسی پایین اجازه می‌دهد سطح دسترسی خود را به سطح SYSTEM افزایش دهد.

توضیحات

آسیب‌پذیری CVE‑2025‑6759 در Windows Virtual Delivery Agent (VDA) که در محیط‌های Citrix Virtual Apps and Desktops (CVAD) و Citrix DaaS مورد استفاده قرار می‌گیرد، به دلیل مدیریت نادرست سطح دسترسی مطابق با CWE‑269 رخ می‌دهد. این ضعف امنیتی به یک کاربر لوکال با دسترسی پایین اجازه می‌دهد از طریق مکانیزم‌های داخلی VDA، سطح دسترسی خود را تا SYSTEM افزایش دهد..

در سناریوی معمول، کاربران با دسترسی پایین که وارد ماشین VDA می‌شوند باید تنها به منابع و عملیات محدودشده دسترسی داشته باشند؛ اما این آسیب‌پذیری به مهاجم اجازه می‌دهد، پس از ورود اولیه به ماشین VDA برای مثال از طریق یک حساب استاندارد دامنه، اتصال RDP (پروتکل اتصال از راه دور) یا حتی دسترسی فیزیکی، بدون نیاز به تعامل کاربر و بدون عبور از کنترل‌های امنیتی اضافی، سطح دسترسی خود را به سطح SYSTEM افزایش دهد. مهاجم بعد از گرفتن یک دسترسی معمولی روی ماشین VDA، یک حالت خطای کنترل‌شده در پروسه خودش ایجاد می‌کند تا Citrix Exception Handler آن را پردازش کند. این Handler و ماژول‌های وابسته مثل GfxMgr.exe و CtxGfx.exe با سطح SYSTEM اجرا می‌شوند و ورودی کاربر را به‌درستی ایزوله نمی‌کنند، بنابراین داده‌ی مهاجم را به‌عنوان ورودی معتبر قبول کرده و آن را در سطح SYSTEM اجرا یا بارگذاری می‌کنند. نتیجه این می‌شود که مهاجم می‌تواند یک DLL یا عملیات دلخواه را در کانتکست SYSTEM اجرا کند و به دسترسی کامل روی ماشین برسد.

بر اساس بررسی‌ها، این ضعف عمدتاً سیستم‌های Single‑session OS را تحت تاثیر قرار می دهد و نسخه 2203 LTSR آسیب‌پذیر نیست.

به دلیل سادگی زنجیره حمله، بهره‌برداری از این ضعف می‌تواند به‌راحتی خودکارسازی شود. مهاجم قادر است با اسکریپت‌های PowerShell یا ابزارهای ساده، پس از کسب اولین سطح دسترسی، فرآیند افزایش دسترسی به SYSTEM را در مدت کوتاهی انجام دهد. پیامدهای این آسیب پذریری شامل تاثیر بالا بر محرمانگی با دسترسی به تمامی داده‌ها، فایل‌ها، اعتبارنامه ها و نشست‌های کاربران، یکپارچگی با توانایی تغییر تنظیمات سیستمی، دستکاری داده‌ها یا تزریق کد مخرب و دسترس‌پذیری با امکان توقف سرویس‌ها، ایجاد ناپایداری یا از کار انداختن ماشین است؛ زیرا مهاجم با دسترسی SYSTEM کنترل کامل ماشین VDA را به‌دست می‌آورد. در نهایت، بهره‌برداری موفق از این آسیب‌پذیری می‌تواند منجر به کنترل کامل محیط کاری کاربران، گسترش حمله در شبکه سازمانی و تهدید جدی زیرساخت Citrix شود. این آسیب پذیری در نسخه 2503 و به روزرسانی های جدیدتر به طور رسمی پچ شده است.

CVSS

Score Severity Version Vector String
7.3 HIGH 4.0 CVSS:4.0/AV:L/AC:H/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

لیست محصولات آسیب پذیر

Versions Product
affected from Current Release (CR) before 2503

affected from Long Term Service Release (LTSR) through 2402 LTSR CU2

Windows Virtual Delivery Agent for CVAD and Citrix DaaS

لیست محصولات بروز شده

Versions Product
2503 and later versions.

and later. 2402 LTSR CU1 Update 1

and later 2402 LTSR CU2 Update 1

Windows Virtual Delivery Agent for CVAD and Citrix DaaS

استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که Virtual Delivery Agent را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google

(Total Pages)

Search Query (Dork) Product
100 site:.ir “Virtual Delivery Agent” Virtual Delivery Agent

نتیجه گیری

این آسیب‌پذیری با شدت بالا در زیرساخت‌های دسکتاپ مجازی (VDI) سیتریکس می‌تواند به مهاجم اجازه دهد کنترل کامل ماشین‌های VDA را به دست آورد. با توجه به انتشار پچ‌های رسمی، اقدامات زیر برای کاهش فوری ریسک ضروری است:

  • به‌روزرسانی فوری: تمام VDAها را به نسخه 2503 (2503 CR) یا جدیدترین به‌روزرسانی تجمیعی (Cumulative Update) ارائه‌شده برای نسخه 2402 چرخه پشتیبانی بلندمدت (2402 LTSR) به روزرسانی کنید. این اقدام، مؤثرترین و قطعی‌ترین راهکار برای رفع آسیب‌پذیری است و باید در اولویت قرار گیرد. سایر اقدامات نقش مکمل را دارند و می‌توانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند.
  • اعمال راهکار موقت (در صورت عدم امکان به روزرسانی فوری): در تمامی VDAها مقدار زیر را در رجیستری ویندوز اعمال کرده و سیستم را مجدداً راه‌اندازی کنید (در محیط‌های غیرپایدار، مستر ایمیج را نیز به‌روزرسانی کنید). این تغییر، Citrix Exception Handler را غیرفعال کرده و مسیر بهره‌برداری مهاجم را مسدود می‌کند: HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\CtxExceptionHandler”Enabled”=dword:00000000″Enabled”
    =dword:00000000
  • محدود کردن دسترسی لوکال: از ورود مستقیم حساب‌های عادی به VDAها جلوگیری کرده و سیاست‌های سخت‌گیرانه Group Policy را برای محدود کردن لاگین به صورت لوکال اعمال کنید.
  • نظارت و تشخیص: لاگ‌های Windows Event را مانیتور کنید و از EDR/XDR برای شناسایی عملکردهای مشکوک افزایش سطح دسترسی استفاده کنید.
  • به‌روزرسانی مستر ایمیج(master image) : در محیط‌های مبتنی بر(MCS) Machine Creation Services یا Provisioning Services (PVS) ، مستر ایمیج را پس از اعمال به روزرسانی های امنیتی، مجدداً تولید کنید، تا تمامی ماشین‌های جدید به‌صورت خودکار ایمن باشند.

اجرای سریع پچ‌های امنیتی، همراه با اعمال راهکار موقت رجیستری در صورت نیاز، ریسک بهره‌برداری از این آسیب‌پذیری را به حداقل رسانده و امنیت زیرساخت Citrix Virtual Apps and Desktops و Citrix DaaS را به‌طور قابل‌توجهی تقویت می‌کند.

امکان استفاده در تاکتیک های Mitre Attack

Privilege Escalation (TA0004)

مهاجم با سوءاستفاده از مدیریت نادرست دسترسی در Exception Handler و DLL های وابسته، یک مسیر غیرمجاز برای به‌دست‌آوردن توکن SYSTEM ایجاد می‌کند. این فرآیند شامل hijack کردن جریان اجرای پردازه‌های گرافیکی و سواستفاده از بافت حافظه آن‌هاست. نتیجه نهایی ارتقای سطح دسترسی از یک کاربر معمولی به SYSTEM است.

Credential Access (TA0006)

پس از دستیابی به SYSTEM، مهاجم می‌تواند ابزارهایی مانند LSASS dump، Token impersonation یا Mimikatz را اجرا کند و رمزهای عبور، تیکت‌های Kerberos، و توکن‌های دسترسی را استخراج کند.

Discovery (TA0007)

مهاجم با دسترسی SYSTEM می‌تواند محیط VDA، نشست کاربران، ساختار دامنه، Session Hosts و منابع شبکه‌ای را شناسایی کند.

Lateral Movement (TA0008)

با توکن‌ها و اعتبارنامه‌های استخراج‌شده، مهاجم می‌تواند از طریق SMB، WMI یا حتی RDP به ماشین‌های دیگر در شبکه Citrix یا کنترل‌کننده‌های دامنه pivot کند. چون VDA در اغلب سازمان‌ها نقطه اتصال کاربران به شبکه داخلی است،

Defense Evasion (TA0005)

مهاجم می‌تواند با اجرای پردازه‌ها در حافظه، پاک‌کردن event logها، غیر فعال کردن telemetry، یا اجرای ابزارهای بدون فایل (fileless) ردپای خود را محدود کند.

Collection (TA0009)

با سطح دسترسی SYSTEM مهاجم می‌تواند session کاربران دیگر در VDA را بخواند، screenshot بگیرد، فایل‌های پروفایل را کپی کند یا داده‌های حساس در حافظه را استخراج کند.

Exfiltration (TA0010)

داده جمع‌آوری‌شده می‌تواند از طریق کانال‌های رمزگذاری‌شده داخلی، SMB over VPN، یا ارتباط HTTP/HTTPS به مقصد مهاجم ارسال شود. از آنجا که VDA معمولاً outbound باز دارد، خروج داده معمولاً به‌راحتی انجام می‌شود.

Impact (TA0040)

سوءاستفاده موفق از این ضعف موجب کنترل کامل سیستم می‌شود. مهاجم می‌تواند سرویس‌ها را متوقف، داده‌ها را تغییر یا حذف، ماشین را از کار بیندازد یا تنظیمات سازمانی را دستکاری کند. کنترل محیط VDA به معنی کنترل بخشی از زیرساخت عملیاتی سازمان است که اثرات عملیاتی، امنیتی و تجاری سنگین دارد.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-6759
  2. https://www.cvedetails.com/cve/CVE-2025-6759/
  3. https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX694820
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-6759
  5. https://vuldb.com/?id.315646
  6. https://github.com/olljanat/TestCitrixException
  7. https://nvd.nist.gov/vuln/detail/CVE-2025-6759
  8. https://cwe.mitre.org/data/definitions/269.html

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *