CRITICAL🇬🇧 English

CVE-2018-0038

Juniper Contrail Service Orchestration — zakodowane dane logowania do Cassandra

CVSS 9.8v3.0pub. 2018-07-11upd. 2024-11-21

Oprogramowanie Juniper Networks Contrail Service Orchestration w wersjach wcześniejszych niż 3.3.0 zawiera usługę Cassandra uruchomioną domyślnie z zakodowanymi na stałe danymi uwierzytelniającymi (hardcoded credentials). Umożliwia to zdalnym atakującym nieautoryzowany dostęp do danych przechowywanych w bazie Cassandra.

Pokaż oryginał (EN)

Juniper Networks Contrail Service Orchestration releases prior to 3.3.0 have Cassandra service enabled by default with hardcoded credentials. These credentials allow network based attackers unauthorized access to information stored in Cassandra.

🤖 Analiza AI
Jak działa

Usługa Cassandra jest aktywowana domyślnie i skonfigurowana z poświadczeniami wbudowanymi na stałe w kod lub konfigurację produktu (CWE-798). Atakujący z dostępem sieciowym do systemu może wykorzystać te znane, niezmienne poświadczenia do bezpośredniego uwierzytelnienia się w usłudze Cassandra bez żadnej dodatkowej autoryzacji. Nie są wymagane żadne uprawnienia ani interakcja po stronie użytkownika.

Skutki

Atakujący uzyskuje nieautoryzowany dostęp sieciowy do bazy danych Cassandra i może odczytywać, modyfikować lub usuwać przechowywane tam informacje, co prowadzi do poważnego naruszenia poufności i integralności danych.

Mitygacja

Należy zaktualizować Juniper Networks Contrail Service Orchestration do wersji 3.3.0 lub nowszej. Szczegółowe informacje dostępne w biuletynie producenta: https://kb.juniper.net/JSA10872

Kogo dotyczy

Juniper Networks Contrail Service Orchestration — wszystkie wersje wcześniejsze niż 3.3.0

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Juniper Contrail Service Orchestration

    APP
    Juniper
    < 3.3.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-0040CRITICAL9.8PL ✓ten sam produkt

Juniper Contrail Service Orchestration — hardcoded certyfikaty i klucze kryptograficzne

CVE-2018-0041CRITICAL9.8PL ✓ten sam produkt

Hardcoded credentials w Juniper Contrail Service Orchestration — nieautoryzowany dostęp do Keystone

CVE-2018-0042CRITICAL9.8PL ✓ten sam produkt

Juniper CSO: logowanie haseł w plikach logów (information disclosure)

CVE-2022-22189HIGH7.3ten sam produkt

An Incorrect Ownership Assignment vulnerability in Juniper Networks Contrail Service Orchestration (CSO) allow...

CVE-2022-22152HIGH7.7ten sam produkt

A Protection Mechanism Failure vulnerability in the REST API of Juniper Networks Contrail Service Orchestratio...