PT-2024-1427 · Juniper Networks · Junos

CVE-2024-21619

·

Publicado

2024-01-25

·

Atualizado

2024-02-08

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Juniper Networks Junos OS nas séries SRX e EX, versões anteriores à 20.4R3-S9
Juniper Networks Junos OS nas séries SRX e EX, versões 21.2 anteriores à 21.2R3-S7
Juniper Networks Junos OS nas séries SRX e EX, versões 21.3 anteriores à 21.3R3-S5
Juniper Networks Junos OS nas séries SRX e EX, versões 21.4 anteriores à 21.4R3-S6
Juniper Networks Junos OS nas séries SRX e EX, versões 22.1 anteriores à 22.1R3-S5
Juniper Networks Junos OS nas séries SRX e EX, versões 22.2 anteriores à 22.2R3-S3
Juniper Networks Junos OS nas séries SRX e EX, versões 22.3 anteriores à 22.3R3-S2
Juniper Networks Junos OS nas séries SRX e EX, versões 22.4 anteriores à 22.4R3
Juniper Networks Junos OS nas séries SRX e EX, versões 23.2 anteriores à 23.2R1-S2 e 23.2R2
Descrição
Uma vulnerabilidade de falta de autenticação para funções críticas, combinada com uma vulnerabilidade de geração de mensagens de erro contendo informações confidenciais no J-Web do Juniper Networks Junos OS nas séries SRX e EX, permite que um invasor não autenticado, baseado na rede, acesse informações confidenciais do sistema. Quando um usuário faz login, um arquivo temporário que contém a configuração do dispositivo é criado na pasta /cache. Um invasor não autenticado pode então tentar acessar esse arquivo enviando uma solicitação específica ao dispositivo, tentando adivinhar o nome do arquivo. A exploração bem-sucedida irá

Correção

Missing Authentication

Generation of Error Message Containing Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-00901
CVE-2024-21619

Produtos afetados

Junos