PT-2024-1307 · Juniper Networks · Junos

CVE-2024-21620

·

Publicado

2024-01-25

·

Atualizado

2024-02-08

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Juniper Networks Junos OS nas séries SRX e EX, versões anteriores à 20.4R3-S10
Juniper Networks Junos OS nas séries SRX e EX, versões 21.2 anteriores à 21.2R3-S8
Juniper Networks Junos OS nas séries SRX e EX, versões 21.4 anteriores à 21.4R3-S6
Juniper Networks Junos OS nas séries SRX e EX, versões 22.1 anteriores à 22.1R3-S5
Juniper Networks Junos OS nas séries SRX e EX, versões 22.2 anteriores à 22.2R3-S3
Juniper Networks Junos OS nas séries SRX e EX, versões 22.3 anteriores à 22.3R3-S2
Juniper Networks Junos OS nas séries SRX e EX, versões 22.4 anteriores à 22.4R3-S1
Juniper Networks Junos OS nas séries SRX e EX, versões 23.2 anteriores à 23.2R2
Juniper Networks Junos OS nas séries SRX e EX, versões 23.4 anteriores à 23.4R2
Descrição
O problema está relacionado a uma neutralização inadequada de entradas durante a geração de páginas da Web, também conhecida como Cross-site Scripting, no J-Web do Juniper Networks Junos OS nas séries SRX e EX. Isso permite que um invasor crie uma URL que, quando acessada por outro usuário, permite que o invasor execute comandos com as permissões do alvo, incluindo as de um administrador. Uma invocação específica do método emit debug note em webauth operation.php irá ecoar os dados que recebe.
Recomendações
Para versões anteriores à 20.4R3-S10, atualize para a versão 20.4R3-S10 ou posterior.
Para versões 21.2 anteriores à

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-00758
CVE-2024-21620

Produtos afetados

Junos