PT-2024-2854 · Juniper Networks · Junos+1

CVE-2024-21615

·

Publicado

2024-04-10

·

Atualizado

2024-05-16

CVSS v4.0

5.1

Média

VetorAV:L/AC:L/AT:N/PR:L/UI:P/VC:H/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do software vulnerável e versões afetadas
Versões do Junos OS anteriores à 21.2R3-S7
Versões do Junos OS da 21.4 à 21.4R3-S5
Versões do Junos OS da 22.1 à 22.1R3-S5
Versões do Junos OS da 22.2 à 22.2R3-S3
Versões do Junos OS 22.3 a 22.3R3-S2
Versões do Junos OS 22.4 a 22.4R3
Versões do Junos OS 23.2 a 23.2R1-S2
Versões do Junos OS Evolved anteriores à 21.2R3-S7-EVO
Versões do Junos OS Evolved 21.3 a 21.3R3-S5-EVO
Versões do Junos OS Evolved 21.4 a 21.4R3-S5-EVO
Versões do Junos OS Evolved 22.1 a 22.1R3-S5-EVO
Versões do Junos OS Evolved de 22.2 a 22.2R3-S3-EVO
Versões do Junos OS Evolved de 22.3 a 22.3R3-S2-EVO
Versões do Junos OS Evolved de 22.4 a 22.4R3-EVO
Versões do Junos OS Evolved de 23.2 a 23.2R1-S2
Descrição
O problema está relacionado a uma vulnerabilidade de permissões padrão incorretas no Juniper Networks Junos OS e no Junos OS Evolved, permitindo que um invasor local com privilégios limitados acesse informações confidenciais no sistema. Quando as opções de rastreamento NETCONF estão configuradas e um superusuário realiza ações específicas via NETCONF, um usuário com privilégios limitados pode acessar informações confidenciais, comprometendo a confidencialidade do sistema.
Recomendações
Para versões do Junos OS anteriores à 21.2R3-S7, atualize para a versão 21.2R3-S7 ou posterior.
Para versões do Junos OS 21.4 a 21.4R3-S5, atualize para a versão 21.4R3-S5 ou posterior.
Para as versões do Junos OS 22.1 a 22.1R3-S5, atualize para a versão 22.1R3-S5 ou posterior.
Para as versões do Junos OS 22.2 a 22.2R3-S3, atualize

Correção

Incorrect Default Permissions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-03002
CVE-2024-21615

Produtos afetados

Junos
Junos Evolved