Juniper Networks Contrail Service Orchestrator w wersjach wcześniejszych niż 4.0.0 zawiera zakodowane na stałe certyfikaty i klucze kryptograficzne. Pozwala to atakującym sieciowym na nieautoryzowany dostęp do usług bez konieczności uwierzytelnienia.
▸ Pokaż oryginał (EN)
Juniper Networks Contrail Service Orchestrator versions prior to 4.0.0 use hardcoded cryptographic certificates and keys in some cases, which may allow network based attackers to gain unauthorized access to services.
Oprogramowanie wykorzystuje hardcoded certyfikaty i klucze kryptograficzne, które są identyczne we wszystkich instalacjach produktu. Atakujący posiadający wiedzę o tych danych uwierzytelniających (możliwą do uzyskania np. poprzez analizę oprogramowania) może podać się za zaufaną stronę lub uzyskać dostęp do zabezpieczonych usług. Ponieważ klucze są wspólne dla wszystkich wdrożeń, skuteczny atak może dotyczyć każdej instalacji podatnej wersji.
Atakujący zdalny, nieuwierzytelniony może uzyskać nieautoryzowany dostęp do usług systemu, co prowadzi do naruszenia poufności, integralności oraz dostępności danych i zasobów.
Należy zaktualizować Juniper Networks Contrail Service Orchestrator do wersji 4.0.0 lub nowszej. Szczegółowe informacje dostępne są w biuletynie producenta pod adresem https://kb.juniper.net/JSA10872
Juniper Networks Contrail Service Orchestrator w wersjach wcześniejszych niż 4.0.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HJuniper Contrail Service Orchestration
APPJuniper< 4.0.0
Powiązane podatności
Juniper Contrail Service Orchestration — zakodowane dane logowania do Cassandra
Hardcoded credentials w Juniper Contrail Service Orchestration — nieautoryzowany dostęp do Keystone
Juniper CSO: logowanie haseł w plikach logów (information disclosure)
An Incorrect Ownership Assignment vulnerability in Juniper Networks Contrail Service Orchestration (CSO) allow...
A Protection Mechanism Failure vulnerability in the REST API of Juniper Networks Contrail Service Orchestratio...