CVE-2023-36851

MEDIUM(5.3)KEV

Juniper Junos OS SRX Series Missing Authentication for Critical Function Vulnerability

Beschreibung

CVE-2023-36851 ist eine Schwachstelle vom Typ "Missing Authentication for Critical Function" in Juniper Networks Junos OS auf der SRX Series. Durch eine fehlende Authentifizierung am Endpunkt webauth_operation.php in der J-Web-Schnittstelle kann ein nicht authentifizierter, netzwerkbasierter Angreifer beliebige Dateien hoch- und herunterladen. Dies führt zu einem Verlust der Integrität und Vertraulichkeit des Dateisystems und kann in Kombination mit weiteren Schwachstellen für weitergehende Angriffe genutzt werden. Die Schwachstelle wurde von der CISA in den KEV-Katalog aufgenommen und weist mit einem EPSS-Score von 14,9 % eine erhöhte Ausnutzungswahrscheinlichkeit auf.

KEV-Informationen

Hersteller
Juniper
Produkt
Junos OS
Hinzugefügt am
13. November 2023
Fälligkeitsdatum
17. November 2023
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
NONE
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
1.4

CWEs

Betroffene Produkte

HerstellerProduktVersion
juniperjunos21.2; 21.4; 22.1; 22.2; 22.3; 22.4; 23.2

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
5.3
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

Quelle: [email protected](Primary)
5.3
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

Referenzen

Schwachstellentyp

CWE-306: Missing Authentication for Critical Function

Bei CVE-2023-36851 fehlt die Authentifizierung für eine kritische Funktion in der J-Web-Schnittstelle von Junos OS auf SRX-Series-Firewalls. Der Endpunkt webauth_operation.php ist ohne Authentifizierung erreichbar, was es Angreifern ermöglicht, beliebige Dateien auf dem System hoch- und herunterzuladen.

Mehr erfahren: CWE-306 — Missing Authentication for Critical Function

Auswirkungsanalyse

CVE-2023-36851 ist mit einem CVSS-Score von 5.3 (Medium) bewertet und remote ohne physischen Zugang ausnutzbar (Attack Vector: Network). Die Angriffskomplexität ist niedrig, sodass keine besonderen Voraussetzungen für eine erfolgreiche Ausnutzung erforderlich sind. Keine Authentifizierung wird benötigt und keine Benutzerinteraktion ist erforderlich, was die Schwachstelle leicht ausnutzbar macht. Die direkte Auswirkung auf die Integrität ist begrenzt (Low), während Vertraulichkeit und Verfügbarkeit laut CVSS-Vektor nicht direkt betroffen sind. Die Beschreibung erwähnt jedoch auch einen möglichen Verlust der Vertraulichkeit durch das Herunterladen beliebiger Dateien. Da SRX-Series-Geräte als Firewalls eingesetzt werden, kann eine Kompromittierung dieser Geräte die Sicherheit des gesamten Netzwerks gefährden, insbesondere wenn diese Schwachstelle mit anderen Junos-OS-Schwachstellen verkettet wird.

Exploit-Reifegrad

Die CISA hat CVE-2023-36851 in den Known Exploited Vulnerabilities (KEV) Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 14,9 % (94,4. Perzentil) deutet auf eine moderate, aber signifikante Ausnutzungswahrscheinlichkeit hin. CVE-2023-36851 ist Teil einer Serie verwandter J-Web-Schwachstellen in Junos OS, die häufig zusammen ausgenutzt werden, um eine vollständige Kompromittierung von Juniper-Geräten zu erreichen. Eine Verbindung zu Ransomware-Kampagnen ist bislang nicht bekannt.

Behebung

  1. Herstellerempfehlungen umsetzen: Wenden Sie die vom Hersteller bereitgestellten Patches gemäß dem Juniper Security Advisory JSA72300 an oder stellen Sie die Nutzung des Produkts ein, falls keine Patches verfügbar sind. Die CISA-Frist zur Behebung war der 17. November 2023.
  2. Junos OS aktualisieren: Aktualisieren Sie auf eine nicht betroffene Version — mindestens 21.2R3-S8, 21.4R3-S6, 22.1R3-S5, 22.2R3-S3, 22.3R3-S2, 22.4R2-S2 (oder 22.4R3), 23.2R1-S2 (oder 23.2R2) je nach eingesetzter Versionslinie.
  3. J-Web-Zugang einschränken: Deaktivieren Sie die J-Web-Schnittstelle auf SRX-Series-Geräten, wenn sie nicht benötigt wird, oder beschränken Sie den Zugriff auf vertrauenswürdige Management-Netzwerke mittels Firewall-Regeln und Access Control Lists (ACLs).
  4. Monitoring und Erkennung: Überprüfen Sie Webserver-Logs auf verdächtige Anfragen an webauth_operation.php. Prüfen Sie das Dateisystem auf unautorisierte Datei-Uploads und -Downloads und führen Sie eine Integritätsprüfung der Systemdateien durch.
  5. Netzwerksegmentierung: Stellen Sie sicher, dass Management-Interfaces von SRX-Firewalls nicht aus dem Internet erreichbar sind und implementieren Sie eine strikte Trennung zwischen Management- und Produktionsnetzwerken.

Technische Details

CVE-2023-36851 basiert auf einer fehlenden Authentifizierung (CWE-306) im J-Web-Management-Interface von Juniper Networks Junos OS auf SRX-Series-Firewalls. Der PHP-Endpunkt webauth_operation.php kann ohne jegliche Authentifizierung angesprochen werden, wodurch ein Angreifer über das Netzwerk (CVSS-Vektor AV:N) beliebige Dateien auf dem Gerät hoch- und herunterladen kann. Die Angriffskomplexität ist niedrig (AC:L), es sind keine Privilegien erforderlich (PR:N) und keine Benutzerinteraktion nötig (UI:N). Der Scope bleibt unverändert (S:U), und die Auswirkung auf die Integrität ist begrenzt (I:L). Im Gegensatz zu CVE-2023-36847, das EX-Series-Switches betrifft und nur das Hochladen von Dateien ermöglicht, erlaubt CVE-2023-36851 auf SRX-Series-Geräten sowohl das Hoch- als auch das Herunterladen beliebiger Dateien, was zusätzlich die Vertraulichkeit gefährden kann.

Häufig gestellte Fragen

Wird CVE-2023-36851 aktiv ausgenutzt?

Ja, CVE-2023-36851 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in ihren KEV-Katalog aufgenommen, was eine bestätigte aktive Ausnutzung bedeutet. Der EPSS-Score von 14,9 % zeigt eine moderate Ausnutzungswahrscheinlichkeit an. Eine direkte Verbindung zu Ransomware-Kampagnen ist derzeit nicht bekannt.

Welche Produkte sind von CVE-2023-36851 betroffen?

CVE-2023-36851 betrifft Juniper Networks Junos OS auf SRX-Series-Firewalls. Betroffen sind 21.2-Versionen vor 21.2R3-S8, 21.4-Versionen vor 21.4R3-S6, 22.1-Versionen vor 22.1R3-S5, 22.2-Versionen vor 22.2R3-S3, 22.3-Versionen vor 22.3R3-S2, 22.4-Versionen vor 22.4R2-S2 bzw. 22.4R3, sowie 23.2-Versionen vor 23.2R1-S2 bzw. 23.2R2.

Wie behebe ich CVE-2023-36851?

Aktualisieren Sie Junos OS auf Ihren SRX-Series-Geräten auf eine nicht betroffene Version gemäß dem Juniper Security Advisory JSA72300. Als Sofortmaßnahme sollten Sie die J-Web-Schnittstelle deaktivieren oder den Zugriff auf vertrauenswürdige Netzwerke beschränken. Weitere Details finden Sie im Abschnitt Behebung.

Wie schwerwiegend ist CVE-2023-36851?

CVE-2023-36851 hat einen CVSS-Score von 5.3 (Medium) nach CVSS v3.1. Obwohl der Score moderat erscheint, ist die Schwachstelle durch die bestätigte aktive Ausnutzung und die Möglichkeit der Verkettung mit anderen Junos-OS-Schwachstellen in der Praxis als ernst einzustufen. Der EPSS-Score von 14,9 % (94,4. Perzentil) bestätigt die erhöhte Ausnutzungswahrscheinlichkeit.

CVSS-Score

5.3
MEDIUM(5.3)

EPSS-Score

EPSS-Score1.09%
EPSS-Perzentil62.8%

Daten

Veröffentlicht27. September 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.