Junos OS: SRX Series: A vulnerability in J-Web allows an unauthenticated attacker to upload and download arbitrary files
Prioritize patching. It under exploitation confirmed by CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Summary
Falha de ausência de autenticação (CWE-306) no J-Web do Junos OS em equipamentos SRX Series: o endpoint webauth_operation.php aceita upload e download de arquivos arbitrários sem exigir credenciais. Isoladamente o CVSS é baixo (5.3, sem impacto em confidencialidade nem disponibilidade além de leitura/escrita limitada), mas o próprio texto do fornecedor e da CISA apontam que ela serve como peça de encadeamento para outras falhas de J-Web, o que eleva seu risco real muito acima do score isolado. Está no catálogo KEV da CISA com confirmação de exploração ativa.
Technical detail
O J-Web é a interface de gerenciamento web do Junos OS. O script webauth_operation.php, parte do fluxo de autenticação web, expõe uma função crítica — manipulação de arquivos — sem checar se a sessão está autenticada. Isso é uma falha clássica de controle de acesso ausente em endpoint de backend (CWE-306): o parâmetro de operação e o caminho/nome de arquivo ficam sob controle do requisitante, e o servidor executa a operação de upload ou download antes de qualquer validação de sessão.
O impacto direto declarado pelo fornecedor é 'limitado' à integridade do sistema de arquivos — ou seja, a falha por si só não entrega execução de código nem leitura completa de dados sensíveis. O ponto crítico é a frase 'which may allow chaining to other vulnerabilities': o mesmo boletim da Juniper (2023-08 Out-of-Cycle) trata de um conjunto de vulnerabilidades em J-Web que, combinadas, permitem RCE pré-autenticação em SRX e EX Series. CVE-2023-36851 fornece a primitiva de escrita de arquivo arbitrário nesse encadeamento — o ingrediente que falta às outras falhas do lote para virar execução remota completa.
A superfície de ataque é a interface J-Web, que só existe se o serviço HTTP/HTTPS de gerenciamento estiver habilitado na interface de rede acessível ao atacante. Não há exigência de configuração não padrão adicional além disso: o endpoint em si não pede credenciais.
How it’s exploited
O vetor é uma requisição HTTP direta ao script webauth_operation.php, sem necessidade de sessão prévia, cookie válido ou credencial — por isso AV:N/AC:L/PR:N/UI:N no vetor CVSS. O único pré-requisito real é que a interface J-Web esteja acessível ao atacante na rede (gerenciamento exposto, LAN interna, ou management-plane sem restrição de acesso).
Sozinha, a falha permite ao atacante escrever ou ler arquivos em partes do sistema de arquivos do dispositivo, mas sem controle documentado de execução. O valor prático para um atacante está em usá-la como primeiro passo de uma cadeia: colocar um arquivo malicioso em um local onde outra vulnerabilidade de J-Web (do mesmo lote de boletins) o interprete ou execute, resultando em RCE pré-autenticação no equipamento SRX. É esse encadeamento — não a CVE isolada — que motivou sua entrada na KEV da CISA em novembro de 2023, com exploração confirmada em ambientes reais.
A CISA classifica a ação exigida como 'aplicar mitigação do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível', linguagem que reflete a gravidade do cenário de encadeamento, mesmo com CVSS isolado moderado.
Versions
How to protect
A correção definitiva é atualizar para as versões corrigidas pela Juniper: 21.2R3-S8, 21.4R3-S6, 22.1R3-S5, 22.2R3-S3, 22.3R3-S2, 22.4R2-S2 (ou 22.4R3), e 23.2R1-S2 (ou 23.2R2), dependendo do ramo em uso.
Onde a atualização não é imediata, o paliativo real é desabilitar o J-Web ou restringir o acesso à interface de gerenciamento (HTTP/HTTPS) apenas a hosts e redes confiáveis, removendo a exposição do serviço à internet ou a segmentos não confiáveis — essa é a mitigação que o próprio fornecedor recomenda para toda a família de vulnerabilidades de J-Web desse período. Não existe assinatura de WAF genérica confiável como substituto, porque o problema é ausência de autenticação em um endpoint de aplicação interna, não um payload facilmente identificável por padrão.
O mito a descartar: tratar o CVSS 5.3 como sinal de baixa prioridade. Isoladamente a nota reflete impacto limitado, mas o contexto de KEV e o papel de encadeamento com outras falhas de J-Web tornam a exposição de gerenciamento a rede não confiável o fator decisivo de risco, independente do score.
How to detect
Nos logs do serviço web de gerenciamento (J-Web/Apache/nginx do Junos, conforme versão), procurar requisições para o caminho contendo webauth_operation.php originadas sem sessão autenticada prévia, especialmente com parâmetros de upload/download de arquivo e vindas de IPs externos ou não administrativos. Ausência de padrão de exploração documentado publicamente pela Juniper ou pela CISA nas fontes disponíveis significa que não há assinatura oficial única a procurar; a defesa prática é verificar se a interface J-Web esteve exposta à rede não confiável durante o período de vulnerabilidade e correlacionar com qualquer criação/alteração inesperada de arquivos no sistema do equipamento.