← back
CVE-2023-36846mediumunder attackCWE-306

Junos OS: SRX Series: A vulnerability in J-Web allows an unauthenticated attacker to upload arbitrary files

85Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 5.3epss 94%
from disclosure to weapon8 days
Published on NVDAug 17
1st PoC+8d
CISA KEV+88d
exploitation probability
94%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
5 public exploit(s)
Action required by CISAfederal deadline: 2023-11-17

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de ausência de autenticação (CWE-306) na interface de gerenciamento web J-Web do Junos OS em equipamentos SRX Series, que permite a um atacante não autenticado, com acesso de rede à interface J-Web, enviar um arquivo arbitrário para o sistema de arquivos via uma requisição específica ao endpoint user.php. Isoladamente o impacto é limitado (apenas integridade, sem confidencialidade ou disponibilidade), mas o próprio fornecedor e a CISA reconhecem que essa falha foi combinada com outras vulnerabilidades de J-Web para produzir execução remota de código pré-autenticação — por isso está na KEV com prazo de correção de apenas 4 dias após a inclusão.

Technical detail

O componente vulnerável é o script user.php do J-Web, parte da interface de administração baseada em PHP que roda nos SRX Series. O problema é uma falta de verificação de autenticação em uma função crítica: certas rotas do J-Web, entre elas o processamento de upload via user.php, não exigem sessão válida antes de aceitar e gravar dados enviados pelo cliente. Isso é classificado como CWE-306 (Missing Authentication for Critical Function).

Um atacante que envie uma requisição HTTP/HTTPS formatada corretamente para esse endpoint consegue gravar um arquivo arbitrário em uma parte do sistema de arquivos acessível pelo processo web, sem apresentar credenciais. O CVSS oficial (5.3, vetor AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N) reflete só o impacto direto dessa gravação: perda de integridade localizada, sem leitura de dados e sem negação de serviço.

O próprio advisory da Juniper e a nota da CISA no KEV deixam explícito que essa vulnerabilidade faz parte de um conjunto de falhas em J-Web divulgadas no mesmo boletim extraordinário ('Multiple vulnerabilities in J-Web can be combined to allow a preAuth Remote Code Execution'), o que indica que o upload arbitrário, sozinho, é a peça que abre a porta para escrita de conteúdo controlado pelo atacante em local que pode ser posteriormente interpretado ou executado por outro componente do J-Web — daí o CVSS baixo individualmente mascarar o risco real quando encadeado.

A CVE afeta especificamente a linha SRX; a mesma classe de falha no EX Series foi catalogada separadamente (CVE-2023-36847), o que reforça que o defeito está no código de J-Web compartilhado entre essas plataformas, não em uma configuração isolada de um produto.

How it’s exploited

O vetor é de rede, sem necessidade de autenticação, e a complexidade de ataque é baixa (AC:L) — não há interação do usuário nem privilégio prévio exigido. O único pré-requisito real é que a interface J-Web esteja habilitada e acessível pelo atacante, seja pela internet (quando exposta sem restrição) ou por um segmento de rede interno com alcance à porta de gerenciamento HTTP/HTTPS do equipamento.

Existe prova de conceito pública e exploração confirmada em ambiente real, motivo da inclusão no catálogo KEV da CISA com prazo de remediação de apenas quatro dias (adicionada em 13/11/2023, prazo em 17/11/2023) — uma janela bem mais curta que o padrão de 2-3 semanas do catálogo, sinal de que a CISA já tinha evidência de exploração ativa e generalizada no momento da inclusão. O EPSS de ~94% confirma essa avaliação: é uma das vulnerabilidades com maior probabilidade de exploração observada.

Sozinha, a falha entrega ao atacante a capacidade de escrever um arquivo no sistema de arquivos do equipamento — não é RCE direta. O risco crítico documentado pelo fornecedor surge do encadeamento com outras falhas de J-Web divulgadas no mesmo boletim, que permitem transformar esse arquivo escrito em execução de código no contexto do processo J-Web. Não é apropriado detalhar aqui o mecanismo exato desse encadeamento; o ponto prático é que a exposição de J-Web à internet, isoladamente, já deve ser tratada como equivalente a risco de comprometimento total do equipamento.

Versions

Affected
Junos OS em SRX Series: todas as versões anteriores a 20.4R3-S8; 21.1 versões 21.1R1 e posteriores; 21.2 anteriores a 21.2R3-S6; 21.3 anteriores a 21.3R3-S5; 21.4 anteriores a 21.4R3-S5; 22.1 anteriores a 22.1R3-S3; 22.2 anteriores a 22.2R3-S2; 22.3 anteriores a 22.3R2-S2 e anteriores a 22.3R3; 22.4 anteriores a 22.4R2-S1 e anteriores a 22.4R3.
Fixed in
20.4R3-S8; 21.2R3-S6; 21.3R3-S5; 21.4R3-S5; 22.1R3-S3; 22.2R3-S2; 22.3R2-S2 e 22.3R3; 22.4R2-S1 e 22.4R3. A série 21.1 não possui versão corrigida listada pelo fornecedor — é necessário migrar para outra série.

How to protect

A correção definitiva é atualizar o Junos OS para uma versão corrigida, conforme a série: 20.4R3-S8 ou posterior; qualquer versão 21.1 permanece vulnerável (não há fix listado nessa série, migrar para série superior corrigida); 21.2R3-S6 ou posterior; 21.3R3-S5 ou posterior; 21.4R3-S5 ou posterior; 22.1R3-S3 ou posterior; 22.2R3-S2 ou posterior; 22.3R2-S2 ou 22.3R3; 22.4R2-S1 ou 22.4R3.

Se a atualização imediata não for viável, a mitigação prática é desabilitar o J-Web quando não for utilizado para gerenciamento, ou restringir o acesso à interface (HTTP/HTTPS de gerenciamento) apenas a hosts/redes de administração confiáveis, via listas de acesso ou interfaces de gerenciamento dedicadas — essa é a orientação padrão da Juniper para vulnerabilidades de J-Web e reduz a superfície de exploração a quem já tem acesso à rede de gestão. Não há mitigação por WAF genérico documentada pelo fornecedor, já que o problema está na lógica de autenticação do próprio backend, não em um padrão de payload filtrável de forma confiável.

O que não funciona como mitigação suficiente: apenas trocar a senha de administração ou reforçar política de senha não resolve nada, pois a falha está em endpoint que não exige autenticação alguma. Também não basta corrigir só esta CVE isoladamente sem considerar as demais falhas de J-Web do mesmo boletim (CVE-2023-36844, 36845, 36847, 36851), já que o risco real documentado pela Juniper é o encadeamento entre elas.

How to detect

Verificar logs de acesso do servidor web do J-Web por requisições HTTP/HTTPS ao endpoint user.php originadas de sessões sem cookie de autenticação válido, especialmente requisições POST com conteúdo multipart fora do padrão de uso administrativo normal. A presença de arquivos novos ou modificados em diretórios acessíveis pelo processo web do J-Web, sem correlação com atividade administrativa legítima registrada, é indício direto de exploração.

Dado que essa CVE está na KEV com histórico de exploração massiva em campanhas de varredura na internet logo após a divulgação da PoC pública, tráfego de reconhecimento genérico contra a porta de gerenciamento J-Web (mesmo sem sucesso) também deve ser tratado como sinal de interesse ativo no equipamento. Não há um indicador de rede único e confiável documentado publicamente que distinga com certeza uma tentativa desta CVE isolada das demais falhas do mesmo boletim de J-Web, já que fazem parte da mesma superfície de ataque.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A Missing Authentication for Critical Function vulnerability in Juniper Networks Junos OS on SRX Series allows an unauthenticated, network-based attacker to cause limited impact to the file system integrity. With a specific request to user.php that doesn't require authentication an attacker is able to upload arbitrary files via J-Web, leading to a loss of integrity for a certain  part of the file system, which may allow chaining to other vulnerabilities. This issue affects Juniper Networks Junos OS on SRX Series: * All versions prior to 20.4R3-S8; * 21.1 versions 21.1R1 and later; * 21.2 versions prior to 21.2R3-S6; * 21.3 versions prior to 21.3R3-S5; * 21.4 versions prior to 21.4R3-S5; * 22.1 versions prior to 22.1R3-S3; * 22.2 versions prior to 22.2R3-S2; * 22.3 versions prior to 22.3R2-S2, 22.3R3; * 22.4 versions prior to 22.4R2-S1, 22.4R3.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.