Junos OS: SRX Series: A vulnerability in J-Web allows an unauthenticated attacker to upload and download arbitrary files
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de ausência de autenticação (CWE-306) no J-Web do Junos OS em equipamentos SRX Series: o endpoint webauth_operation.php aceita upload e download de arquivos arbitrários sem exigir credenciais. Isoladamente o CVSS é baixo (5.3, sem impacto em confidencialidade nem disponibilidade além de leitura/escrita limitada), mas o próprio texto do fornecedor e da CISA apontam que ela serve como peça de encadeamento para outras falhas de J-Web, o que eleva seu risco real muito acima do score isolado. Está no catálogo KEV da CISA com confirmação de exploração ativa.
Detalhamento técnico
O J-Web é a interface de gerenciamento web do Junos OS. O script webauth_operation.php, parte do fluxo de autenticação web, expõe uma função crítica — manipulação de arquivos — sem checar se a sessão está autenticada. Isso é uma falha clássica de controle de acesso ausente em endpoint de backend (CWE-306): o parâmetro de operação e o caminho/nome de arquivo ficam sob controle do requisitante, e o servidor executa a operação de upload ou download antes de qualquer validação de sessão.
O impacto direto declarado pelo fornecedor é 'limitado' à integridade do sistema de arquivos — ou seja, a falha por si só não entrega execução de código nem leitura completa de dados sensíveis. O ponto crítico é a frase 'which may allow chaining to other vulnerabilities': o mesmo boletim da Juniper (2023-08 Out-of-Cycle) trata de um conjunto de vulnerabilidades em J-Web que, combinadas, permitem RCE pré-autenticação em SRX e EX Series. CVE-2023-36851 fornece a primitiva de escrita de arquivo arbitrário nesse encadeamento — o ingrediente que falta às outras falhas do lote para virar execução remota completa.
A superfície de ataque é a interface J-Web, que só existe se o serviço HTTP/HTTPS de gerenciamento estiver habilitado na interface de rede acessível ao atacante. Não há exigência de configuração não padrão adicional além disso: o endpoint em si não pede credenciais.
Como é explorada
O vetor é uma requisição HTTP direta ao script webauth_operation.php, sem necessidade de sessão prévia, cookie válido ou credencial — por isso AV:N/AC:L/PR:N/UI:N no vetor CVSS. O único pré-requisito real é que a interface J-Web esteja acessível ao atacante na rede (gerenciamento exposto, LAN interna, ou management-plane sem restrição de acesso).
Sozinha, a falha permite ao atacante escrever ou ler arquivos em partes do sistema de arquivos do dispositivo, mas sem controle documentado de execução. O valor prático para um atacante está em usá-la como primeiro passo de uma cadeia: colocar um arquivo malicioso em um local onde outra vulnerabilidade de J-Web (do mesmo lote de boletins) o interprete ou execute, resultando em RCE pré-autenticação no equipamento SRX. É esse encadeamento — não a CVE isolada — que motivou sua entrada na KEV da CISA em novembro de 2023, com exploração confirmada em ambientes reais.
A CISA classifica a ação exigida como 'aplicar mitigação do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível', linguagem que reflete a gravidade do cenário de encadeamento, mesmo com CVSS isolado moderado.
Versões
Como se proteger
A correção definitiva é atualizar para as versões corrigidas pela Juniper: 21.2R3-S8, 21.4R3-S6, 22.1R3-S5, 22.2R3-S3, 22.3R3-S2, 22.4R2-S2 (ou 22.4R3), e 23.2R1-S2 (ou 23.2R2), dependendo do ramo em uso.
Onde a atualização não é imediata, o paliativo real é desabilitar o J-Web ou restringir o acesso à interface de gerenciamento (HTTP/HTTPS) apenas a hosts e redes confiáveis, removendo a exposição do serviço à internet ou a segmentos não confiáveis — essa é a mitigação que o próprio fornecedor recomenda para toda a família de vulnerabilidades de J-Web desse período. Não existe assinatura de WAF genérica confiável como substituto, porque o problema é ausência de autenticação em um endpoint de aplicação interna, não um payload facilmente identificável por padrão.
O mito a descartar: tratar o CVSS 5.3 como sinal de baixa prioridade. Isoladamente a nota reflete impacto limitado, mas o contexto de KEV e o papel de encadeamento com outras falhas de J-Web tornam a exposição de gerenciamento a rede não confiável o fator decisivo de risco, independente do score.
Como detectar
Nos logs do serviço web de gerenciamento (J-Web/Apache/nginx do Junos, conforme versão), procurar requisições para o caminho contendo webauth_operation.php originadas sem sessão autenticada prévia, especialmente com parâmetros de upload/download de arquivo e vindas de IPs externos ou não administrativos. Ausência de padrão de exploração documentado publicamente pela Juniper ou pela CISA nas fontes disponíveis significa que não há assinatura oficial única a procurar; a defesa prática é verificar se a interface J-Web esteve exposta à rede não confiável durante o período de vulnerabilidade e correlacionar com qualquer criação/alteração inesperada de arquivos no sistema do equipamento.