PT-2024-1307 · Juniper Networks · Junos
CVE-2024-21620
·
Publicado
2024-01-25
·
Atualizado
2024-02-08
CVSS v2.0
10
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Juniper Networks Junos OS nas séries SRX e EX, versões anteriores à 20.4R3-S10
Juniper Networks Junos OS nas séries SRX e EX, versões 21.2 anteriores à 21.2R3-S8
Juniper Networks Junos OS nas séries SRX e EX, versões 21.4 anteriores à 21.4R3-S6
Juniper Networks Junos OS nas séries SRX e EX, versões 22.1 anteriores à 22.1R3-S5
Juniper Networks Junos OS nas séries SRX e EX, versões 22.2 anteriores à 22.2R3-S3
Juniper Networks Junos OS nas séries SRX e EX, versões 22.3 anteriores à 22.3R3-S2
Juniper Networks Junos OS nas séries SRX e EX, versões 22.4 anteriores à 22.4R3-S1
Juniper Networks Junos OS nas séries SRX e EX, versões 23.2 anteriores à 23.2R2
Juniper Networks Junos OS nas séries SRX e EX, versões 23.4 anteriores à 23.4R2
Descrição
O problema está relacionado a uma neutralização inadequada de entradas durante a geração de páginas da Web, também conhecida como Cross-site Scripting, no J-Web do Juniper Networks Junos OS nas séries SRX e EX. Isso permite que um invasor crie uma URL que, quando acessada por outro usuário, permite que o invasor execute comandos com as permissões do alvo, incluindo as de um administrador. Uma invocação específica do método
emit debug note em webauth operation.php irá ecoar os dados que recebe.Recomendações
Para versões anteriores à 20.4R3-S10, atualize para a versão 20.4R3-S10 ou posterior.
Para versões 21.2 anteriores à
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Junos