← volver
CVE-2023-36851mediumbajo ataqueCWE-306

Junos OS: SRX Series: A vulnerability in J-Web allows an unauthenticated attacker to upload and download arbitrary files

43Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Attendcvss 5.3epss 1.1%
de la publicación al arma
Publicada en NVD26 sept
CISA KEV+48d
probabilidad de explotación
1.1%top 36% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2023-11-17

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de ausência de autenticação (CWE-306) no J-Web do Junos OS em equipamentos SRX Series: o endpoint webauth_operation.php aceita upload e download de arquivos arbitrários sem exigir credenciais. Isoladamente o CVSS é baixo (5.3, sem impacto em confidencialidade nem disponibilidade além de leitura/escrita limitada), mas o próprio texto do fornecedor e da CISA apontam que ela serve como peça de encadeamento para outras falhas de J-Web, o que eleva seu risco real muito acima do score isolado. Está no catálogo KEV da CISA com confirmação de exploração ativa.

Detalle técnico

O J-Web é a interface de gerenciamento web do Junos OS. O script webauth_operation.php, parte do fluxo de autenticação web, expõe uma função crítica — manipulação de arquivos — sem checar se a sessão está autenticada. Isso é uma falha clássica de controle de acesso ausente em endpoint de backend (CWE-306): o parâmetro de operação e o caminho/nome de arquivo ficam sob controle do requisitante, e o servidor executa a operação de upload ou download antes de qualquer validação de sessão.

O impacto direto declarado pelo fornecedor é 'limitado' à integridade do sistema de arquivos — ou seja, a falha por si só não entrega execução de código nem leitura completa de dados sensíveis. O ponto crítico é a frase 'which may allow chaining to other vulnerabilities': o mesmo boletim da Juniper (2023-08 Out-of-Cycle) trata de um conjunto de vulnerabilidades em J-Web que, combinadas, permitem RCE pré-autenticação em SRX e EX Series. CVE-2023-36851 fornece a primitiva de escrita de arquivo arbitrário nesse encadeamento — o ingrediente que falta às outras falhas do lote para virar execução remota completa.

A superfície de ataque é a interface J-Web, que só existe se o serviço HTTP/HTTPS de gerenciamento estiver habilitado na interface de rede acessível ao atacante. Não há exigência de configuração não padrão adicional além disso: o endpoint em si não pede credenciais.

Cómo se explota

O vetor é uma requisição HTTP direta ao script webauth_operation.php, sem necessidade de sessão prévia, cookie válido ou credencial — por isso AV:N/AC:L/PR:N/UI:N no vetor CVSS. O único pré-requisito real é que a interface J-Web esteja acessível ao atacante na rede (gerenciamento exposto, LAN interna, ou management-plane sem restrição de acesso).

Sozinha, a falha permite ao atacante escrever ou ler arquivos em partes do sistema de arquivos do dispositivo, mas sem controle documentado de execução. O valor prático para um atacante está em usá-la como primeiro passo de uma cadeia: colocar um arquivo malicioso em um local onde outra vulnerabilidade de J-Web (do mesmo lote de boletins) o interprete ou execute, resultando em RCE pré-autenticação no equipamento SRX. É esse encadeamento — não a CVE isolada — que motivou sua entrada na KEV da CISA em novembro de 2023, com exploração confirmada em ambientes reais.

A CISA classifica a ação exigida como 'aplicar mitigação do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível', linguagem que reflete a gravidade do cenário de encadeamento, mesmo com CVSS isolado moderado.

Versiones

Afectadas
Junos OS em SRX Series: 21.2 anterior a 21.2R3-S8; 21.4 anterior a 21.4R3-S6; 22.1 anterior a 22.1R3-S5; 22.2 anterior a 22.2R3-S3; 22.3 anterior a 22.3R3-S2; 22.4 anterior a 22.4R2-S2 e 22.4R3; 23.2 anterior a 23.2R1-S2 e 23.2R2.
Corregidas en
21.2R3-S8; 21.4R3-S6; 22.1R3-S5; 22.2R3-S3; 22.3R3-S2; 22.4R2-S2 ou 22.4R3; 23.2R1-S2 ou 23.2R2 — conforme o ramo (train) em uso no dispositivo.

Cómo protegerse

A correção definitiva é atualizar para as versões corrigidas pela Juniper: 21.2R3-S8, 21.4R3-S6, 22.1R3-S5, 22.2R3-S3, 22.3R3-S2, 22.4R2-S2 (ou 22.4R3), e 23.2R1-S2 (ou 23.2R2), dependendo do ramo em uso.

Onde a atualização não é imediata, o paliativo real é desabilitar o J-Web ou restringir o acesso à interface de gerenciamento (HTTP/HTTPS) apenas a hosts e redes confiáveis, removendo a exposição do serviço à internet ou a segmentos não confiáveis — essa é a mitigação que o próprio fornecedor recomenda para toda a família de vulnerabilidades de J-Web desse período. Não existe assinatura de WAF genérica confiável como substituto, porque o problema é ausência de autenticação em um endpoint de aplicação interna, não um payload facilmente identificável por padrão.

O mito a descartar: tratar o CVSS 5.3 como sinal de baixa prioridade. Isoladamente a nota reflete impacto limitado, mas o contexto de KEV e o papel de encadeamento com outras falhas de J-Web tornam a exposição de gerenciamento a rede não confiável o fator decisivo de risco, independente do score.

Cómo detectar

Nos logs do serviço web de gerenciamento (J-Web/Apache/nginx do Junos, conforme versão), procurar requisições para o caminho contendo webauth_operation.php originadas sem sessão autenticada prévia, especialmente com parâmetros de upload/download de arquivo e vindas de IPs externos ou não administrativos. Ausência de padrão de exploração documentado publicamente pela Juniper ou pela CISA nas fontes disponíveis significa que não há assinatura oficial única a procurar; a defesa prática é verificar se a interface J-Web esteve exposta à rede não confiável durante o período de vulnerabilidade e correlacionar com qualquer criação/alteração inesperada de arquivos no sistema do equipamento.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A Missing Authentication for Critical Function vulnerability in Juniper Networks Junos OS on SRX Series allows an unauthenticated, network-based attacker to cause limited impact to the file system integrity. With a specific request to webauth_operation.php that doesn't require authentication, an attacker is able to upload and download arbitrary files via J-Web, leading to a loss of integrity or confidentiality, which may allow chaining to other vulnerabilities. This issue affects Juniper Networks Junos OS on SRX Series: * 21.2 versions prior to 21.2R3-S8; * 21.4 versions prior to 21.4R3-S6; * 22.1 versions prior to 22.1R3-S5; * 22.2 versions prior to 22.2R3-S3; * 22.3 versions prior to 22.3R3-S2; * 22.4 versions prior to 22,4R2-S2, 22.4R3; * 23.2 versions prior to 23.2R1-S2, 23.2R2.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Productos afectados
Juniper Networks · Junos OS