Junos OS: SRX Series: A vulnerability in J-Web allows an unauthenticated attacker to upload arbitrary files
Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de ausência de autenticação (CWE-306) na interface de gerenciamento web J-Web do Junos OS em equipamentos SRX Series, que permite a um atacante não autenticado, com acesso de rede à interface J-Web, enviar um arquivo arbitrário para o sistema de arquivos via uma requisição específica ao endpoint user.php. Isoladamente o impacto é limitado (apenas integridade, sem confidencialidade ou disponibilidade), mas o próprio fornecedor e a CISA reconhecem que essa falha foi combinada com outras vulnerabilidades de J-Web para produzir execução remota de código pré-autenticação — por isso está na KEV com prazo de correção de apenas 4 dias após a inclusão.
Detalhamento técnico
O componente vulnerável é o script user.php do J-Web, parte da interface de administração baseada em PHP que roda nos SRX Series. O problema é uma falta de verificação de autenticação em uma função crítica: certas rotas do J-Web, entre elas o processamento de upload via user.php, não exigem sessão válida antes de aceitar e gravar dados enviados pelo cliente. Isso é classificado como CWE-306 (Missing Authentication for Critical Function).
Um atacante que envie uma requisição HTTP/HTTPS formatada corretamente para esse endpoint consegue gravar um arquivo arbitrário em uma parte do sistema de arquivos acessível pelo processo web, sem apresentar credenciais. O CVSS oficial (5.3, vetor AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N) reflete só o impacto direto dessa gravação: perda de integridade localizada, sem leitura de dados e sem negação de serviço.
O próprio advisory da Juniper e a nota da CISA no KEV deixam explícito que essa vulnerabilidade faz parte de um conjunto de falhas em J-Web divulgadas no mesmo boletim extraordinário ('Multiple vulnerabilities in J-Web can be combined to allow a preAuth Remote Code Execution'), o que indica que o upload arbitrário, sozinho, é a peça que abre a porta para escrita de conteúdo controlado pelo atacante em local que pode ser posteriormente interpretado ou executado por outro componente do J-Web — daí o CVSS baixo individualmente mascarar o risco real quando encadeado.
A CVE afeta especificamente a linha SRX; a mesma classe de falha no EX Series foi catalogada separadamente (CVE-2023-36847), o que reforça que o defeito está no código de J-Web compartilhado entre essas plataformas, não em uma configuração isolada de um produto.
Como é explorada
O vetor é de rede, sem necessidade de autenticação, e a complexidade de ataque é baixa (AC:L) — não há interação do usuário nem privilégio prévio exigido. O único pré-requisito real é que a interface J-Web esteja habilitada e acessível pelo atacante, seja pela internet (quando exposta sem restrição) ou por um segmento de rede interno com alcance à porta de gerenciamento HTTP/HTTPS do equipamento.
Existe prova de conceito pública e exploração confirmada em ambiente real, motivo da inclusão no catálogo KEV da CISA com prazo de remediação de apenas quatro dias (adicionada em 13/11/2023, prazo em 17/11/2023) — uma janela bem mais curta que o padrão de 2-3 semanas do catálogo, sinal de que a CISA já tinha evidência de exploração ativa e generalizada no momento da inclusão. O EPSS de ~94% confirma essa avaliação: é uma das vulnerabilidades com maior probabilidade de exploração observada.
Sozinha, a falha entrega ao atacante a capacidade de escrever um arquivo no sistema de arquivos do equipamento — não é RCE direta. O risco crítico documentado pelo fornecedor surge do encadeamento com outras falhas de J-Web divulgadas no mesmo boletim, que permitem transformar esse arquivo escrito em execução de código no contexto do processo J-Web. Não é apropriado detalhar aqui o mecanismo exato desse encadeamento; o ponto prático é que a exposição de J-Web à internet, isoladamente, já deve ser tratada como equivalente a risco de comprometimento total do equipamento.
Versões
Como se proteger
A correção definitiva é atualizar o Junos OS para uma versão corrigida, conforme a série: 20.4R3-S8 ou posterior; qualquer versão 21.1 permanece vulnerável (não há fix listado nessa série, migrar para série superior corrigida); 21.2R3-S6 ou posterior; 21.3R3-S5 ou posterior; 21.4R3-S5 ou posterior; 22.1R3-S3 ou posterior; 22.2R3-S2 ou posterior; 22.3R2-S2 ou 22.3R3; 22.4R2-S1 ou 22.4R3.
Se a atualização imediata não for viável, a mitigação prática é desabilitar o J-Web quando não for utilizado para gerenciamento, ou restringir o acesso à interface (HTTP/HTTPS de gerenciamento) apenas a hosts/redes de administração confiáveis, via listas de acesso ou interfaces de gerenciamento dedicadas — essa é a orientação padrão da Juniper para vulnerabilidades de J-Web e reduz a superfície de exploração a quem já tem acesso à rede de gestão. Não há mitigação por WAF genérico documentada pelo fornecedor, já que o problema está na lógica de autenticação do próprio backend, não em um padrão de payload filtrável de forma confiável.
O que não funciona como mitigação suficiente: apenas trocar a senha de administração ou reforçar política de senha não resolve nada, pois a falha está em endpoint que não exige autenticação alguma. Também não basta corrigir só esta CVE isoladamente sem considerar as demais falhas de J-Web do mesmo boletim (CVE-2023-36844, 36845, 36847, 36851), já que o risco real documentado pela Juniper é o encadeamento entre elas.
Como detectar
Verificar logs de acesso do servidor web do J-Web por requisições HTTP/HTTPS ao endpoint user.php originadas de sessões sem cookie de autenticação válido, especialmente requisições POST com conteúdo multipart fora do padrão de uso administrativo normal. A presença de arquivos novos ou modificados em diretórios acessíveis pelo processo web do J-Web, sem correlação com atividade administrativa legítima registrada, é indício direto de exploração.
Dado que essa CVE está na KEV com histórico de exploração massiva em campanhas de varredura na internet logo após a divulgação da PoC pública, tráfego de reconhecimento genérico contra a porta de gerenciamento J-Web (mesmo sem sucesso) também deve ser tratado como sinal de interesse ativo no equipamento. Não há um indicador de rede único e confiável documentado publicamente que distinga com certeza uma tentativa desta CVE isolada das demais falhas do mesmo boletim de J-Web, já que fazem parte da mesma superfície de ataque.