CVE-2023-36847
Juniper Junos OS EX Series Missing Authentication for Critical Function Vulnerability
Beschreibung
CVE-2023-36847 ist eine Schwachstelle vom Typ "Missing Authentication for Critical Function" in Juniper Networks Junos OS auf der EX Series. Die Sicherheitslücke ermöglicht es einem nicht authentifizierten, netzwerkbasierten Angreifer, über die J-Web-Schnittstelle beliebige Dateien hochzuladen, indem eine spezifische Anfrage an installAppPackage.php gesendet wird, die keine Authentifizierung erfordert. Dies führt zu einer Beeinträchtigung der Dateisystem-Integrität und kann in Kombination mit weiteren Schwachstellen ausgenutzt werden. Die Schwachstelle wurde von der CISA in den KEV-Katalog aufgenommen und weist mit einem EPSS-Score von 94,0 % eine sehr hohe Ausnutzungswahrscheinlichkeit auf. Obwohl der CVSS-Score von 5.3 eine mittlere Schwere anzeigt, sollte die Schwachstelle aufgrund der bestätigten aktiven Ausnutzung priorisiert behoben werden.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| juniper | junos | < 20.4; 20.4; 21.1; 21.2; 21.3; 21.4; 22.1; 22.2; 22.3; 22.4 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Referenzen
- https://supportportal.juniper.net/JSA72300(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-36847(US Government Resource)
Schwachstellentyp
CWE-306: Missing Authentication for Critical Function
Bei CVE-2023-36847 fehlt die Authentifizierung für eine kritische Funktion in der J-Web-Schnittstelle von Junos OS auf EX-Series-Geräten. Konkret ist der Endpunkt installAppPackage.php ohne Authentifizierung erreichbar, wodurch Angreifer beliebige Dateien auf das System hochladen können.
Mehr erfahren: CWE-306 — Missing Authentication for Critical Function
Auswirkungsanalyse
CVE-2023-36847 ist mit einem CVSS-Score von 5.3 (Medium) bewertet und remote ohne physischen Zugang ausnutzbar (Attack Vector: Network). Die Angriffskomplexität ist niedrig, es werden keine besonderen Bedingungen oder Vorbereitungen benötigt. Keine Authentifizierung ist erforderlich und keine Benutzerinteraktion notwendig, was die Schwachstelle besonders einfach ausnutzbar macht. Die Auswirkung auf die Integrität ist begrenzt (Low), da Angreifer zwar beliebige Dateien hochladen können, Vertraulichkeit und Verfügbarkeit jedoch nicht direkt betroffen sind. In der Praxis kann diese Schwachstelle jedoch als Einstiegspunkt für weitergehende Angriffe dienen, insbesondere wenn sie mit anderen Schwachstellen verkettet wird. Der EPSS-Score von 94,0 % (99,9. Perzentil) zeigt eine nahezu sichere aktive Ausnutzung an, weshalb trotz des mittleren CVSS-Scores sofortiges Handeln geboten ist.
Exploit-Reifegrad
Die CISA hat CVE-2023-36847 in den Known Exploited Vulnerabilities (KEV) Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 94,0 % deutet auf eine nahezu sichere Ausnutzungsaktivität hin und platziert diese Schwachstelle im 99,9. Perzentil aller bekannten Schwachstellen. CVE-2023-36847 wird häufig zusammen mit verwandten Junos-OS-Schwachstellen wie CVE-2023-36844, CVE-2023-36845 und CVE-2023-36846 ausgenutzt, die zusammen eine vollständige Kompromittierung des Geräts über die J-Web-Schnittstelle ermöglichen. Obwohl keine Verbindung zu Ransomware-Kampagnen bekannt ist, erfordert die bestätigte aktive Ausnutzung sofortiges Handeln.
Behebung
- Herstellerempfehlungen umsetzen: Wenden Sie die vom Hersteller bereitgestellten Patches gemäß dem Juniper Security Advisory JSA72300 an oder stellen Sie die Nutzung des Produkts ein, falls keine Patches verfügbar sind. Die CISA-Frist zur Behebung war der 17. November 2023.
- Junos OS aktualisieren: Aktualisieren Sie auf eine nicht betroffene Version — mindestens 20.4R3-S8, 21.2R3-S6, 21.3R3-S5, 21.4R3-S4, 22.1R3-S3, 22.2R3-S1, 22.3R2-S2 (oder 22.3R3), 22.4R2-S1 (oder 22.4R3) je nach eingesetzter Versionslinie. Version 21.1 hat das End-of-Life erreicht und muss auf einen unterstützten Release migriert werden.
- J-Web-Zugang einschränken: Deaktivieren Sie die J-Web-Schnittstelle, wenn sie nicht benötigt wird, oder beschränken Sie den Zugriff auf vertrauenswürdige Management-Netzwerke mittels Firewall-Regeln und Access Control Lists (ACLs).
- Monitoring und Erkennung: Überprüfen Sie Webserver-Logs auf verdächtige Anfragen an installAppPackage.php. Prüfen Sie das Dateisystem auf unerwartete oder kürzlich hochgeladene Dateien und führen Sie eine Integritätsprüfung durch.
- Netzwerksegmentierung: Stellen Sie sicher, dass Management-Interfaces nicht aus dem Internet erreichbar sind, und implementieren Sie eine strikte Netzwerksegmentierung zwischen Management- und Produktionsnetzwerken.
Technische Details
CVE-2023-36847 basiert auf einer fehlenden Authentifizierung (CWE-306) im J-Web-Management-Interface von Juniper Networks Junos OS auf EX-Series-Switches. Der Endpunkt installAppPackage.php kann ohne jegliche Authentifizierung angesprochen werden, wodurch ein Angreifer über das Netzwerk (CVSS-Vektor AV:N) beliebige Dateien auf das Gerät hochladen kann. Die Angriffskomplexität ist niedrig (AC:L), es sind keine Privilegien erforderlich (PR:N) und keine Benutzerinteraktion nötig (UI:N), was den Angriff trivial ausnutzbar macht. Der Scope bleibt unverändert (S:U), da die Auswirkung auf die Integrität des betroffenen Systems beschränkt ist (I:L), ohne direkte Beeinträchtigung von Vertraulichkeit (C:N) oder Verfügbarkeit (A:N). In der Praxis wird diese Schwachstelle häufig mit weiteren J-Web-Schwachstellen (CVE-2023-36844 bis CVE-2023-36846) zu einer Angriffskette kombiniert, um eine vollständige Remote-Code-Execution auf dem Gerät zu erreichen.
Häufig gestellte Fragen
Wird CVE-2023-36847 aktiv ausgenutzt?
Ja, CVE-2023-36847 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in ihren KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen, was eine bestätigte aktive Ausnutzung in freier Wildbahn bedeutet. Der EPSS-Score von 94,0 % untermauert die hohe Ausnutzungswahrscheinlichkeit. Es ist keine direkte Verbindung zu Ransomware-Kampagnen bekannt.
Welche Produkte sind von CVE-2023-36847 betroffen?
CVE-2023-36847 betrifft Juniper Networks Junos OS auf EX-Series-Switches. Betroffen sind alle Versionen vor 20.4R3-S8, alle 21.1-Versionen ab 21.1R1, 21.2-Versionen vor 21.2R3-S6, 21.3-Versionen vor 21.3R3-S5, 21.4-Versionen vor 21.4R3-S4, 22.1-Versionen vor 22.1R3-S3, 22.2-Versionen vor 22.2R3-S1, 22.3-Versionen vor 22.3R2-S2 bzw. 22.3R3, sowie 22.4-Versionen vor 22.4R2-S1 bzw. 22.4R3.
Wie behebe ich CVE-2023-36847?
Aktualisieren Sie Junos OS auf eine nicht betroffene Version gemäß dem Juniper Security Advisory JSA72300. Falls ein sofortiges Update nicht möglich ist, deaktivieren Sie die J-Web-Schnittstelle oder beschränken Sie den Zugriff auf vertrauenswürdige Netzwerke. Weitere Details finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2023-36847?
CVE-2023-36847 hat einen CVSS-Score von 5.3 (Medium) nach CVSS v3.1. Trotz des moderaten Scores ist die Schwachstelle aufgrund der bestätigten aktiven Ausnutzung und des EPSS-Scores von 94,0 % (99,9. Perzentil) als hochkritisch einzustufen. Die Schwachstelle wird häufig in Kombination mit anderen Junos-OS-Schwachstellen ausgenutzt, was die tatsächliche Bedrohung deutlich erhöht.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.