Citrix Gateway – Users stuck at spinning circle after credentials – Chrome or chromium update to Version 100.0.4896.60

Citrix Gateway – Users stuck at spinning circle after credentials – Chrome or chromium update to Version 100.0.4896.60

Nach Update des Chrome oder chromium basierende Browser auf die Version 100.0.4896.60 bekommen User nach der Anmeldung am Citrix Gateway ein «spinning circle» und nicht die published Apps angezeigt. Das Problem tritt aufgrund einer Inkompatibilität mit den Citrix ADC Custom Themes auf.

Betroffen ist die Citrix ADC/Gateway Version 13.0 83.29

Systeme mit Citrix ADC/Gateway Version 13.1 12.50 und höher sind nicht betroffen. Ebenfalls nicht betroffen sind Firefox, Apple Safari Browser und ältere Chrome/Chromium Browser.

Citrix hat hierzu einen Support Artikel mit einem Workaround publiziert:
https://support.citrix.com/article/CTX399433

Sicherheitslücke Google Chrome (CVE-2022-1096: Type Confusion in V8)

Sicherheitslücke Google Chrome (CVE-2022-1096: Type Confusion in V8)

Google Chrome hat nach kurzer Zeit eine neue Aktualisierung des Chrome Browsers zur Verfügung gestellt. Die neue Version schliesst wieder eine Lücke in der JavaScript Engine V8 (Type Confusion» (CVE-2022-1232). Google stuft die Lücke als «hoch» ein.

Google hat hierzu die Version «100.0.4896.75» für Windows, Linux und Mac veröffentlicht. Microsoft hat ebenfalls eine neue Version des Chromium basierenden Edge Browser veröffentlicht.

Mehr Informationen:

https://chromereleases.googleblog.com/2022/04/stable-channel-update-for-desktop.html

https://www.heise.de/news/Sicherheitsupdate-fuer-Webbrowser-Google-Chrome-6662814.html

Spring4Shell (CVE-2022-22963, CVE-2022-22965)

Spring4Shell (CVE-2022-22963, CVE-2022-22965)

A zero-day exploit affecting the Spring Framework versions (5.3.0 to 5.3.17, 5.2.0 to 5.2.19, and older versions was made public on March 30, 2022, allowing an unauthenticated attacker to execute arbitrary code on the target system.

Citrix recommends that customers hosting affected web applications follow Spring’s recommendations. In addition, Citrix Web App Firewall (WAF) customers should consider the following recommendations to improve the security of their applications from this vulnerability.

The Citrix research team has released updated Citrix WAF signatures designed to mitigate in part the CVE-2022-22963, CVE-2022-22965 vulnerability. If you are using any of these Spring Framework versions (5.3.0 to 5.3.17, 5.2.0 to 5.2.19, and older versions), Citrix strongly recommends that you download the signatures version 79 and apply to your Citrix WAF deployments as an additional layer of protection for your applications. Signatures are compatible with the following software versions of Citrix Application Delivery Controller (ADC) 11.1, 12.0, 12.1, 13.0 and 13.1. Please note, versions 11.1 and 12.0 are end of life.

Citrix ADC Produkte sind selber nicht von der Sicherheitslücke betroffen.

Für alle Kunden, welche WAF nicht im Einsatz haben, gibt es auch eine Empfehlung seitens Citrix, die Sicherheitslücke mittels Responder Policy zu minimieren:

Citrix ADC Standard and Advanced edition customers, as well as Premium edition customers who do not have WAF signatures enabled, can use responder policies for protection as shown below. Please bind the responder policy to the appropriate bind point (vserver or global).

add responder policy mitigate_cve_2022_22963_22965 q^(HTTP.REQ.FULL_HEADER. SET_TEXT_MODE(URLENCODED).DECODE_USING_TEXT_MODE.
CONTAINS("spring.cloud.function.routing-expression") || HTTP.REQ.BODY(8192).SET_TEXT_MODE(URLENCODED).DECODE_USING_TEXT_MODE.CONTAINS(".classLoader"))^ DROP

Citrix recommends that Citrix WAF customers use the latest signature version, enable signatures auto-update, and subscribe to receive signature alert notifications. Citrix will continue to monitor this dynamic situation and update as new mitigations become available.

If any of your application availability is inadvertently impacted due to false positives resulting from above mentioned mitigation policies, Citrix recommends the following modifications to the policy. Please note that any end point covered by the exception_list may expose those assets to the risks from CVE-2022-22963, CVE-2022-22965.

Mehr Informationen sind hier zu finden:

https://www.citrix.com/blogs/2022/04/01/guidance-for-reducing-spring4shell-security-vulnerability-risk-with-citrix-waf/
Release Notes der WAF Signaturen:
https://docs.citrix.com/en-us/citrix-adc/current-release/application-firewall/signature-alerts/signature-update-version-79.html

Bei Fragen zum Update und dem Einsatz der Citrix ADC WAF bzw. der Signaturen, wenden Sie sich an unseren Support.

Citrix Gateway – Users stuck at spinning circle after credentials – Chrome or chromium update to Version 100.0.4896.60

EPA fails after Chrome/Edge version 98 update

Mit den neusten Version der vom Chrome (v98+), Edge (v98+). Brave (1.43+) funktioniert der EPA Scan nicht mehr. Betroffen sind Windows sowie MAC OS Betriebsysteme.

Citrix hat hierzu einen Workaround veröffentlicht und arbeitet an einer Lösung. Es wird empfohlen Firefox oder Safari Browser für die Zugriffe zu verwenden.

Mehr Informationen und die Workarounds sind im folgenden Citrix Artikel zu finden:

https://support.citrix.com/article/CTX339975

Update: 28.02.2022

Citrix has identified the issue and released a new EPA plugin for Windows and macOS

For Windows: https://www.citrix.com/en-in/downloads/citrix-gateway/plug-ins/citrix-gateway-windows-plug-in-clients.html

For macOS: https://www.citrix.com/downloads/citrix-gateway/earlier-versions/EPA-plug-in-v3238-for-macOS.html

Citrix Gateway – Users stuck at spinning circle after credentials – Chrome or chromium update to Version 100.0.4896.60

Let’s Encrypt zieht bestimmte Zertifikate nach Prüfungsfehler vorzeitig zurück

Seit dem 25.01.2022 informiert Let’s Encrypt betroffene Kunden darüber, dass Zertifikate, welche mit der TLS-ALPN-01 Validierungsmethode in den letzten 90 Tagen ausgestellt wurden, zurückgezogen werden. Voraussetzung dafür ist eine gültig hinterlegte Email-Adresse im Let’s Encrypt Domain Konto.

Betroffene Zertifikate müssen von den Kunden selber erneuert werden, da diese ab dem 28.01.2022 nicht mehr gültig sind.

Im Moment gibt es keine Möglichkeit zu prüfen, ob die eigenen Zertifikate davon betroffen sind.

Mehr Informationen dazu gibt es:

Let’s Encrypt:
https://community.letsencrypt.org/t/2022-01-25-issue-with-tls-alpn-01-validation-method/170450

Heise.de:
https://www.heise.de/news/Let-s-Encrypt-zieht-bestimmte-Zertifikate-nach-Pruefungsfehler-vorzeitig-zurueck-6338991.html

Ergon Airlock:
https://techzone.ergon.ch/tls-alpn-01-revocation

Citrix Gateway – Users stuck at spinning circle after credentials – Chrome or chromium update to Version 100.0.4896.60

Chromium Browser Cookie Speicherort ändert sich

Google Chrome v96 and Microsoft Edge Chromium v98 ändern den Pfad zum Speichern der Cookies. Der Pfad wird nach dem Update automatisch migriert. Kunden mit Profilmanagement Lösungen sollten die neuen Pfade in ihre Konfiguration einpflegen.

Bisher (Chrome): %LocalAppData%\Google\Chrome\User Data\Default\cookies

Bisher (MS Edge): %LocalAppData%\Microsoft\Edge\User Data\Default\cookies

Neu (Chrome): %LocalAppData%\Google\Chrome\User Data\Default\Network\cookies

Neu (MS Edge): %LocalAppData%\Microsoft\Edge\User Data\Default\Network\cookies

Neuer Pfad

Folgende Dateien sollten neu zusätzlich geroamt werden:

  • Cookies
  • Cookies-journal
  • NetworkDataMigrated
  • Trust Tokens
  • Trust Tokens-journal