← volver
CVE-2015-7755criticalbajo ataqueCWE-287

CVE-2015-7755

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 61%
de la publicación al arma0 días
Publicada en NVD19 dic
1ª PoC18 dic
metasploit+1d
CISA KEV+3575d
probabilidad de explotación
61%top 1% de las CVE
explotación observada
CISA + VulnCheck
3 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2025-10-23

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Um backdoor de autenticação inserido em código não autorizado no ScreenOS da Juniper permitia acesso administrativo completo a firewalls NetScreen bastando digitar uma senha mestra fixa durante uma sessão SSH ou Telnet, no lugar da senha real do usuário. A falha foi descoberta pela própria Juniper em revisão interna de código e é tratada como inserção deliberada de terceiros, não como bug de programação — o que a torna um caso raro de supply-chain compromise em firmware de rede amplamente usado.

Detalle técnico

O mecanismo é um bypass de autenticação por credencial hardcoded (CWE-798/CWE-287): o binário do ScreenOS continha uma string mágica embutida — identificada por pesquisadores, via diffing binário entre versões, como "<<< %s(un='%s') = %u" — que, quando fornecida como senha em uma tentativa de login SSH ou Telnet, concedia acesso administrativo independentemente do nome de usuário ou da senha legítima configurada no dispositivo. Não é uma falha de lógica acidental: a Juniper classificou o código como 'unauthorized code', ou seja, inserido fora do processo normal de desenvolvimento, e ele coexistia com uma segunda falha independente (CVE-2015-7756) que comprometia a decriptação de tráfego VPN via manipulação de parâmetros do Dual_EC_DRBG.

Cómo se explota

O atacante só precisa de alcance de rede até a interface de gerenciamento SSH ou Telnet do dispositivo — não precisa de credencial válida, conta prévia nem configuração especial. Ao autenticar com qualquer nome de usuário e a senha mágica revelada publicamente, obtém acesso administrativo total, permitindo reconfigurar regras de firewall, extrair configuração e pivotar na rede protegida. A complexidade de exploração é trivial (AC:L, PR:N, UI:N no vetor CVSS) porque não exige conhecimento prévio de segredo criptográfico nem timing especial — apenas saber a string, que se tornou pública dias após o advisory da Juniper.

Versiones

Afectadas
Segundo a descrição oficial da CVE: ScreenOS 6.2.0r15 até 6.2.0r18, e 6.3.0r12 até 6.3.0r20 (nas builds anteriores às versões 'b' listadas). Importante: o próprio advisory da Juniper (JSA10713) e a nota do CERT/CC (VU#640184) restringem o backdoor de acesso administrativo (CVE-2015-7755) especificamente a 6.3.0r17 até 6.3.0r20 — a faixa mais ampla envolvendo 6.2.0 pertence à falha de decriptação de VPN (CVE-2015-7756), tratada como problema independente.
Corregidas en
As builds retificadas ('b') de cada release afetada: 6.3.0r12b, 6.3.0r13b, 6.3.0r14b, 6.3.0r15b, 6.3.0r16b, 6.3.0r17b, 6.3.0r18b, 6.3.0r19b, e 6.3.0r21 (para o branch 6.3.0r20, que não teve build 'b' própria). Análise binária independente (repositório hdm/juniper-cve-2015-7755) confirmou que 6.3.0r12b e 6.3.0r19b removem o código do backdoor presente nas builds anteriores correspondentes.

Cómo protegerse

A correção definitiva é atualizar para as builds retificadas ('b') de cada branch afetado, ou para 6.3.0r21 no caso do branch 6.3.0r20, que remove o código não autorizado. Onde a atualização imediata não é viável, o paliativo real é restringir o acesso de gerenciamento (SSH/Telnet) apenas a hosts e redes confiáveis via ACL/management-zone, e desabilitar Telnet em favor de SSH com listas de acesso — isso não corrige a falha, mas reduz a superfície de exposição à interface vulnerável. Trocar a senha de administrador não mitiga nada, pois o backdoor ignora a senha configurada — esse é o mito mais perigoso associado ao caso.

Cómo detectar

Segundo análise técnica publicada por pesquisadores, quando o backdoor é usado o log do ScreenOS registra a conexão como originada do usuário 'system' em vez do nome de usuário real digitado — uma anomalia sutil, mas verificável em logs de autenticação SSH/Telnet do dispositivo, desde que os logs não tenham sido adulterados. O próprio CERT/CC observa que não há garantia de que essa evidência sempre exista, e a Juniper declarou não ter conhecimento de exploração maliciosa confirmada, apesar da senha ter se tornado pública. Não há assinatura de rede confiável (a autenticação ocorre dentro de uma sessão SSH/Telnet legítima), então a detecção depende quase inteiramente da revisão de logs de auditoria do próprio equipamento.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Juniper ScreenOS 6.2.0r15 through 6.2.0r18, 6.3.0r12 before 6.3.0r12b, 6.3.0r13 before 6.3.0r13b, 6.3.0r14 before 6.3.0r14b, 6.3.0r15 before 6.3.0r15b, 6.3.0r16 before 6.3.0r16b, 6.3.0r17 before 6.3.0r17b, 6.3.0r18 before 6.3.0r18b, 6.3.0r19 before 6.3.0r19b, and 6.3.0r20 before 6.3.0r21 allows remote attackers to obtain administrative access by entering an unspecified password during a (1) SSH or (2) TELNET session.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.