Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2017-01749

Опубликовано: 12 июл. 2017
Источник: fstec
CVSS2: 10
EPSS Низкий

Описание

Уязвимость компонента UserFW (используемого для обеспечения простого внедрения профилей пользователей поверх существующих политик брандмауэра) операционной системы Junos существует из-за жёсткого кодирования регистрационных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить доступ к устройству под управлением операционной системы Jumos (серии SRX). Также потенциально (в зависимости от учетных данных, предоставляемых администратором доменов Active Directory и устройств серии SRX) может быть преодолена процедура аутентификации протокола LDAP и службы Active Directory, с которыми взаимодействует устройство

Вендор

Juniper Networks Inc.

Наименование ПО

JunOS

Версия ПО

до 12.3X48 (JunOS)
до 15.1X49 (JunOS)

Тип ПО

Операционная система

Операционные системы и аппаратные платформы

Juniper Networks Inc. JunOS до 12.3X48
Juniper Networks Inc. JunOS до 15.1X49

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://kb.juniper.net/JSA10791

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 86%
0.03095
Низкий

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 10
nvd
больше 8 лет назад

The Integrated User Firewall (UserFW) feature was introduced in Junos OS version 12.1X47-D10 on the Juniper SRX Series devices to provide simple integration of user profiles on top of the existing firewall polices. As part of an internal security review of the UserFW services authentication API, hardcoded credentials were identified and removed which can impact both the SRX Series device, and potentially LDAP and Active Directory integrated points. An attacker may be able to completely compromise SRX Series devices, as well as Active Directory servers and services. When Active Directory is compromised, it may allow access to user credentials, workstations, servers performing other functions such as email, database, etc. Inter-Forest Active Directory deployments may also be at risk as the attacker may gain full administrative control over one or more Active Directories depending on the credentials supplied by the administrator of the AD domains and SRX devices performing integrated auth

CVSS3: 9.8
github
больше 3 лет назад

The Integrated User Firewall (UserFW) feature was introduced in Junos OS version 12.1X47-D10 on the Juniper SRX Series devices to provide simple integration of user profiles on top of the existing firewall polices. As part of an internal security review of the UserFW services authentication API, hardcoded credentials were identified and removed which can impact both the SRX Series device, and potentially LDAP and Active Directory integrated points. An attacker may be able to completely compromise SRX Series devices, as well as Active Directory servers and services. When Active Directory is compromised, it may allow access to user credentials, workstations, servers performing other functions such as email, database, etc. Inter-Forest Active Directory deployments may also be at risk as the attacker may gain full administrative control over one or more Active Directories depending on the credentials supplied by the administrator of the AD domains and SRX devices performing integrated a...

EPSS

Процентиль: 86%
0.03095
Низкий

10 Critical

CVSS2