CRITICAL🇬🇧 English

CVE-2018-0040

Juniper Contrail Service Orchestration — hardcoded certyfikaty i klucze kryptograficzne

CVSS 9.8v3.0pub. 2018-07-11upd. 2024-11-21

Juniper Networks Contrail Service Orchestrator w wersjach wcześniejszych niż 4.0.0 zawiera zakodowane na stałe certyfikaty i klucze kryptograficzne. Pozwala to atakującym sieciowym na nieautoryzowany dostęp do usług bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

Juniper Networks Contrail Service Orchestrator versions prior to 4.0.0 use hardcoded cryptographic certificates and keys in some cases, which may allow network based attackers to gain unauthorized access to services.

🤖 Analiza AI
Jak działa

Oprogramowanie wykorzystuje hardcoded certyfikaty i klucze kryptograficzne, które są identyczne we wszystkich instalacjach produktu. Atakujący posiadający wiedzę o tych danych uwierzytelniających (możliwą do uzyskania np. poprzez analizę oprogramowania) może podać się za zaufaną stronę lub uzyskać dostęp do zabezpieczonych usług. Ponieważ klucze są wspólne dla wszystkich wdrożeń, skuteczny atak może dotyczyć każdej instalacji podatnej wersji.

Skutki

Atakujący zdalny, nieuwierzytelniony może uzyskać nieautoryzowany dostęp do usług systemu, co prowadzi do naruszenia poufności, integralności oraz dostępności danych i zasobów.

Mitygacja

Należy zaktualizować Juniper Networks Contrail Service Orchestrator do wersji 4.0.0 lub nowszej. Szczegółowe informacje dostępne są w biuletynie producenta pod adresem https://kb.juniper.net/JSA10872

Kogo dotyczy

Juniper Networks Contrail Service Orchestrator w wersjach wcześniejszych niż 4.0.0

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Juniper Contrail Service Orchestration

    APP
    Juniper
    < 4.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-0038CRITICAL9.8PL ✓ten sam produkt

Juniper Contrail Service Orchestration — zakodowane dane logowania do Cassandra

CVE-2018-0041CRITICAL9.8PL ✓ten sam produkt

Hardcoded credentials w Juniper Contrail Service Orchestration — nieautoryzowany dostęp do Keystone

CVE-2018-0042CRITICAL9.8PL ✓ten sam produkt

Juniper CSO: logowanie haseł w plikach logów (information disclosure)

CVE-2022-22189HIGH7.3ten sam produkt

An Incorrect Ownership Assignment vulnerability in Juniper Networks Contrail Service Orchestration (CSO) allow...

CVE-2022-22152HIGH7.7ten sam produkt

A Protection Mechanism Failure vulnerability in the REST API of Juniper Networks Contrail Service Orchestratio...