← voltar
CVE-2023-36846mediumsob ataqueCWE-306

Junos OS: SRX Series: A vulnerability in J-Web allows an unauthenticated attacker to upload arbitrary files

85Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 5.3epss 94%
da publicação à arma8 dias
Publicada no NVD17 de ago.
1ª PoC+8d
CISA KEV+88d
probabilidade de exploração
94%top 1% das CVEs
exploração observada
simCISA + VulnCheck
5 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2023-11-17

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de ausência de autenticação (CWE-306) na interface de gerenciamento web J-Web do Junos OS em equipamentos SRX Series, que permite a um atacante não autenticado, com acesso de rede à interface J-Web, enviar um arquivo arbitrário para o sistema de arquivos via uma requisição específica ao endpoint user.php. Isoladamente o impacto é limitado (apenas integridade, sem confidencialidade ou disponibilidade), mas o próprio fornecedor e a CISA reconhecem que essa falha foi combinada com outras vulnerabilidades de J-Web para produzir execução remota de código pré-autenticação — por isso está na KEV com prazo de correção de apenas 4 dias após a inclusão.

Detalhamento técnico

O componente vulnerável é o script user.php do J-Web, parte da interface de administração baseada em PHP que roda nos SRX Series. O problema é uma falta de verificação de autenticação em uma função crítica: certas rotas do J-Web, entre elas o processamento de upload via user.php, não exigem sessão válida antes de aceitar e gravar dados enviados pelo cliente. Isso é classificado como CWE-306 (Missing Authentication for Critical Function).

Um atacante que envie uma requisição HTTP/HTTPS formatada corretamente para esse endpoint consegue gravar um arquivo arbitrário em uma parte do sistema de arquivos acessível pelo processo web, sem apresentar credenciais. O CVSS oficial (5.3, vetor AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N) reflete só o impacto direto dessa gravação: perda de integridade localizada, sem leitura de dados e sem negação de serviço.

O próprio advisory da Juniper e a nota da CISA no KEV deixam explícito que essa vulnerabilidade faz parte de um conjunto de falhas em J-Web divulgadas no mesmo boletim extraordinário ('Multiple vulnerabilities in J-Web can be combined to allow a preAuth Remote Code Execution'), o que indica que o upload arbitrário, sozinho, é a peça que abre a porta para escrita de conteúdo controlado pelo atacante em local que pode ser posteriormente interpretado ou executado por outro componente do J-Web — daí o CVSS baixo individualmente mascarar o risco real quando encadeado.

A CVE afeta especificamente a linha SRX; a mesma classe de falha no EX Series foi catalogada separadamente (CVE-2023-36847), o que reforça que o defeito está no código de J-Web compartilhado entre essas plataformas, não em uma configuração isolada de um produto.

Como é explorada

O vetor é de rede, sem necessidade de autenticação, e a complexidade de ataque é baixa (AC:L) — não há interação do usuário nem privilégio prévio exigido. O único pré-requisito real é que a interface J-Web esteja habilitada e acessível pelo atacante, seja pela internet (quando exposta sem restrição) ou por um segmento de rede interno com alcance à porta de gerenciamento HTTP/HTTPS do equipamento.

Existe prova de conceito pública e exploração confirmada em ambiente real, motivo da inclusão no catálogo KEV da CISA com prazo de remediação de apenas quatro dias (adicionada em 13/11/2023, prazo em 17/11/2023) — uma janela bem mais curta que o padrão de 2-3 semanas do catálogo, sinal de que a CISA já tinha evidência de exploração ativa e generalizada no momento da inclusão. O EPSS de ~94% confirma essa avaliação: é uma das vulnerabilidades com maior probabilidade de exploração observada.

Sozinha, a falha entrega ao atacante a capacidade de escrever um arquivo no sistema de arquivos do equipamento — não é RCE direta. O risco crítico documentado pelo fornecedor surge do encadeamento com outras falhas de J-Web divulgadas no mesmo boletim, que permitem transformar esse arquivo escrito em execução de código no contexto do processo J-Web. Não é apropriado detalhar aqui o mecanismo exato desse encadeamento; o ponto prático é que a exposição de J-Web à internet, isoladamente, já deve ser tratada como equivalente a risco de comprometimento total do equipamento.

Versões

Afetadas
Junos OS em SRX Series: todas as versões anteriores a 20.4R3-S8; 21.1 versões 21.1R1 e posteriores; 21.2 anteriores a 21.2R3-S6; 21.3 anteriores a 21.3R3-S5; 21.4 anteriores a 21.4R3-S5; 22.1 anteriores a 22.1R3-S3; 22.2 anteriores a 22.2R3-S2; 22.3 anteriores a 22.3R2-S2 e anteriores a 22.3R3; 22.4 anteriores a 22.4R2-S1 e anteriores a 22.4R3.
Corrigidas em
20.4R3-S8; 21.2R3-S6; 21.3R3-S5; 21.4R3-S5; 22.1R3-S3; 22.2R3-S2; 22.3R2-S2 e 22.3R3; 22.4R2-S1 e 22.4R3. A série 21.1 não possui versão corrigida listada pelo fornecedor — é necessário migrar para outra série.

Como se proteger

A correção definitiva é atualizar o Junos OS para uma versão corrigida, conforme a série: 20.4R3-S8 ou posterior; qualquer versão 21.1 permanece vulnerável (não há fix listado nessa série, migrar para série superior corrigida); 21.2R3-S6 ou posterior; 21.3R3-S5 ou posterior; 21.4R3-S5 ou posterior; 22.1R3-S3 ou posterior; 22.2R3-S2 ou posterior; 22.3R2-S2 ou 22.3R3; 22.4R2-S1 ou 22.4R3.

Se a atualização imediata não for viável, a mitigação prática é desabilitar o J-Web quando não for utilizado para gerenciamento, ou restringir o acesso à interface (HTTP/HTTPS de gerenciamento) apenas a hosts/redes de administração confiáveis, via listas de acesso ou interfaces de gerenciamento dedicadas — essa é a orientação padrão da Juniper para vulnerabilidades de J-Web e reduz a superfície de exploração a quem já tem acesso à rede de gestão. Não há mitigação por WAF genérico documentada pelo fornecedor, já que o problema está na lógica de autenticação do próprio backend, não em um padrão de payload filtrável de forma confiável.

O que não funciona como mitigação suficiente: apenas trocar a senha de administração ou reforçar política de senha não resolve nada, pois a falha está em endpoint que não exige autenticação alguma. Também não basta corrigir só esta CVE isoladamente sem considerar as demais falhas de J-Web do mesmo boletim (CVE-2023-36844, 36845, 36847, 36851), já que o risco real documentado pela Juniper é o encadeamento entre elas.

Como detectar

Verificar logs de acesso do servidor web do J-Web por requisições HTTP/HTTPS ao endpoint user.php originadas de sessões sem cookie de autenticação válido, especialmente requisições POST com conteúdo multipart fora do padrão de uso administrativo normal. A presença de arquivos novos ou modificados em diretórios acessíveis pelo processo web do J-Web, sem correlação com atividade administrativa legítima registrada, é indício direto de exploração.

Dado que essa CVE está na KEV com histórico de exploração massiva em campanhas de varredura na internet logo após a divulgação da PoC pública, tráfego de reconhecimento genérico contra a porta de gerenciamento J-Web (mesmo sem sucesso) também deve ser tratado como sinal de interesse ativo no equipamento. Não há um indicador de rede único e confiável documentado publicamente que distinga com certeza uma tentativa desta CVE isolada das demais falhas do mesmo boletim de J-Web, já que fazem parte da mesma superfície de ataque.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A Missing Authentication for Critical Function vulnerability in Juniper Networks Junos OS on SRX Series allows an unauthenticated, network-based attacker to cause limited impact to the file system integrity. With a specific request to user.php that doesn't require authentication an attacker is able to upload arbitrary files via J-Web, leading to a loss of integrity for a certain  part of the file system, which may allow chaining to other vulnerabilities. This issue affects Juniper Networks Junos OS on SRX Series: * All versions prior to 20.4R3-S8; * 21.1 versions 21.1R1 and later; * 21.2 versions prior to 21.2R3-S6; * 21.3 versions prior to 21.3R3-S5; * 21.4 versions prior to 21.4R3-S5; * 22.1 versions prior to 22.1R3-S3; * 22.2 versions prior to 22.2R3-S2; * 22.3 versions prior to 22.3R2-S2, 22.3R3; * 22.4 versions prior to 22.4R2-S1, 22.4R3.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.