PT-2024-5566 · Juniper Networks · Junos+1

CVE-2024-39554

·

Publicado

2024-07-10

·

Atualizado

2024-07-11

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do software vulnerável e versões afetadas
Versões do Junos OS 21.1 a 23.2, anteriores à 23.2R2
Versões do Junos OS Evolved 21.1-EVO a 23.2-EVO, anteriores à 23.2R2-EVO
Descrição
O problema está relacionado a uma vulnerabilidade de execução simultânea usando recurso compartilhado com sincronização inadequada (“condição de corrida”) no Daemon do Protocolo de Roteamento (rpd) do Junos OS e do Junos OS Evolved da Juniper Networks. Essa vulnerabilidade permite que um invasor não autenticado, baseado na rede, injete atualizações incrementais de roteamento quando o multipath BGP estiver habilitado, fazendo com que o rpd trave e reinicie, resultando em uma negação de serviço (DoS). A exploração bem-sucedida dessa vulnerabilidade está fora do controle do invasor, mas o recebimento e o processamento contínuos desse pacote podem criar uma condição de Negação de Serviço (DoS) prolongada.
Recomendações
Para as versões 21.1 a 23.2 do Junos OS anteriores à 23.2R2, atualize para a versão 23.2R2 ou posterior para resolver o problema.
Para as versões do Junos OS Evolved 21.1-EVO a 23.2-EVO anteriores à 23.2R2-EVO, atualize para a versão 23.2R2-EVO ou posterior para resolver o problema.
Como solução alternativa temporária, considere desativar o BGP multipath para minimizar o risco de exploração.

Correção

DoS

Race Condition

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-06245
CVE-2024-39554

Produtos afetados

Junos
Junos Evolved