← back
CVE-2023-36851mediumunder attackCWE-306

Junos OS: SRX Series: A vulnerability in J-Web allows an unauthenticated attacker to upload and download arbitrary files

43Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Attendcvss 5.3epss 1.1%
from disclosure to weapon
Published on NVDSep 26
CISA KEV+48d
exploitation probability
1.1%top 36% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2023-11-17

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de ausência de autenticação (CWE-306) no J-Web do Junos OS em equipamentos SRX Series: o endpoint webauth_operation.php aceita upload e download de arquivos arbitrários sem exigir credenciais. Isoladamente o CVSS é baixo (5.3, sem impacto em confidencialidade nem disponibilidade além de leitura/escrita limitada), mas o próprio texto do fornecedor e da CISA apontam que ela serve como peça de encadeamento para outras falhas de J-Web, o que eleva seu risco real muito acima do score isolado. Está no catálogo KEV da CISA com confirmação de exploração ativa.

Technical detail

O J-Web é a interface de gerenciamento web do Junos OS. O script webauth_operation.php, parte do fluxo de autenticação web, expõe uma função crítica — manipulação de arquivos — sem checar se a sessão está autenticada. Isso é uma falha clássica de controle de acesso ausente em endpoint de backend (CWE-306): o parâmetro de operação e o caminho/nome de arquivo ficam sob controle do requisitante, e o servidor executa a operação de upload ou download antes de qualquer validação de sessão.

O impacto direto declarado pelo fornecedor é 'limitado' à integridade do sistema de arquivos — ou seja, a falha por si só não entrega execução de código nem leitura completa de dados sensíveis. O ponto crítico é a frase 'which may allow chaining to other vulnerabilities': o mesmo boletim da Juniper (2023-08 Out-of-Cycle) trata de um conjunto de vulnerabilidades em J-Web que, combinadas, permitem RCE pré-autenticação em SRX e EX Series. CVE-2023-36851 fornece a primitiva de escrita de arquivo arbitrário nesse encadeamento — o ingrediente que falta às outras falhas do lote para virar execução remota completa.

A superfície de ataque é a interface J-Web, que só existe se o serviço HTTP/HTTPS de gerenciamento estiver habilitado na interface de rede acessível ao atacante. Não há exigência de configuração não padrão adicional além disso: o endpoint em si não pede credenciais.

How it’s exploited

O vetor é uma requisição HTTP direta ao script webauth_operation.php, sem necessidade de sessão prévia, cookie válido ou credencial — por isso AV:N/AC:L/PR:N/UI:N no vetor CVSS. O único pré-requisito real é que a interface J-Web esteja acessível ao atacante na rede (gerenciamento exposto, LAN interna, ou management-plane sem restrição de acesso).

Sozinha, a falha permite ao atacante escrever ou ler arquivos em partes do sistema de arquivos do dispositivo, mas sem controle documentado de execução. O valor prático para um atacante está em usá-la como primeiro passo de uma cadeia: colocar um arquivo malicioso em um local onde outra vulnerabilidade de J-Web (do mesmo lote de boletins) o interprete ou execute, resultando em RCE pré-autenticação no equipamento SRX. É esse encadeamento — não a CVE isolada — que motivou sua entrada na KEV da CISA em novembro de 2023, com exploração confirmada em ambientes reais.

A CISA classifica a ação exigida como 'aplicar mitigação do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível', linguagem que reflete a gravidade do cenário de encadeamento, mesmo com CVSS isolado moderado.

Versions

Affected
Junos OS em SRX Series: 21.2 anterior a 21.2R3-S8; 21.4 anterior a 21.4R3-S6; 22.1 anterior a 22.1R3-S5; 22.2 anterior a 22.2R3-S3; 22.3 anterior a 22.3R3-S2; 22.4 anterior a 22.4R2-S2 e 22.4R3; 23.2 anterior a 23.2R1-S2 e 23.2R2.
Fixed in
21.2R3-S8; 21.4R3-S6; 22.1R3-S5; 22.2R3-S3; 22.3R3-S2; 22.4R2-S2 ou 22.4R3; 23.2R1-S2 ou 23.2R2 — conforme o ramo (train) em uso no dispositivo.

How to protect

A correção definitiva é atualizar para as versões corrigidas pela Juniper: 21.2R3-S8, 21.4R3-S6, 22.1R3-S5, 22.2R3-S3, 22.3R3-S2, 22.4R2-S2 (ou 22.4R3), e 23.2R1-S2 (ou 23.2R2), dependendo do ramo em uso.

Onde a atualização não é imediata, o paliativo real é desabilitar o J-Web ou restringir o acesso à interface de gerenciamento (HTTP/HTTPS) apenas a hosts e redes confiáveis, removendo a exposição do serviço à internet ou a segmentos não confiáveis — essa é a mitigação que o próprio fornecedor recomenda para toda a família de vulnerabilidades de J-Web desse período. Não existe assinatura de WAF genérica confiável como substituto, porque o problema é ausência de autenticação em um endpoint de aplicação interna, não um payload facilmente identificável por padrão.

O mito a descartar: tratar o CVSS 5.3 como sinal de baixa prioridade. Isoladamente a nota reflete impacto limitado, mas o contexto de KEV e o papel de encadeamento com outras falhas de J-Web tornam a exposição de gerenciamento a rede não confiável o fator decisivo de risco, independente do score.

How to detect

Nos logs do serviço web de gerenciamento (J-Web/Apache/nginx do Junos, conforme versão), procurar requisições para o caminho contendo webauth_operation.php originadas sem sessão autenticada prévia, especialmente com parâmetros de upload/download de arquivo e vindas de IPs externos ou não administrativos. Ausência de padrão de exploração documentado publicamente pela Juniper ou pela CISA nas fontes disponíveis significa que não há assinatura oficial única a procurar; a defesa prática é verificar se a interface J-Web esteve exposta à rede não confiável durante o período de vulnerabilidade e correlacionar com qualquer criação/alteração inesperada de arquivos no sistema do equipamento.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A Missing Authentication for Critical Function vulnerability in Juniper Networks Junos OS on SRX Series allows an unauthenticated, network-based attacker to cause limited impact to the file system integrity. With a specific request to webauth_operation.php that doesn't require authentication, an attacker is able to upload and download arbitrary files via J-Web, leading to a loss of integrity or confidentiality, which may allow chaining to other vulnerabilities. This issue affects Juniper Networks Junos OS on SRX Series: * 21.2 versions prior to 21.2R3-S8; * 21.4 versions prior to 21.4R3-S6; * 22.1 versions prior to 22.1R3-S5; * 22.2 versions prior to 22.2R3-S3; * 22.3 versions prior to 22.3R3-S2; * 22.4 versions prior to 22,4R2-S2, 22.4R3; * 23.2 versions prior to 23.2R1-S2, 23.2R2.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N