CRITICAL🇬🇧 English

CVE-2019-0036

Junos OS: pominięcie reguł firewall filter z nazwą 'internal-n'

CVSS 9.8v3.1pub. 2019-04-10upd. 2024-11-21

Podatność w Juniper Junos OS powoduje, że reguły bezstanowego firewall filter o nazwach w formacie 'internal-n' są po cichu ignorowane bez żadnego ostrzeżenia. W efekcie filtr nie działa zgodnie z zamierzeniem administratora, a ruch sieciowy może być przepuszczany bez kontroli.

Pokaż oryginał (EN)

When configuring a stateless firewall filter in Junos OS, terms named using the format "internal-n" (e.g. "internal-1", "internal-2", etc.) are silently ignored. No warning is issued during configuration, and the config is committed without error, but the filter criteria will match all packets leading to unexpected results. Affected releases are Juniper Networks Junos OS: All versions prior to and including 12.3; 14.1X53 versions prior to 14.1X53-D130, 14.1X53-D49; 15.1 versions prior to 15.1F6-S12, 15.1R7-S4; 15.1X49 versions prior to 15.1X49-D161, 15.1X49-D170; 15.1X53 versions prior to 15.1X53-D236, 15.1X53-D496, 15.1X53-D69; 16.1 versions prior to 16.1R7-S4, 16.1R7-S5; 16.2 versions prior to 16.2R2-S9; 17.1 versions prior to 17.1R3; 17.2 versions prior to 17.2R1-S8, 17.2R3-S1; 17.3 versions prior to 17.3R3-S4; 17.4 versions prior to 17.4R1-S7, 17.4R2-S3; 18.1 versions prior to 18.1R2-S4, 18.1R3-S4; 18.2 versions prior to 18.2R1-S5, 18.2R2-S1; 18.2X75 versions prior to 18.2X75-D40; 18.3 versions prior to 18.3R1-S3; 18.4 versions prior to 18.4R1-S1, 18.4R1-S2.

🤖 Analiza AI
Jak działa

Podczas konfiguracji bezstanowego firewall filter w Junos OS, jeśli reguła (term) zostanie nazwana według wzorca 'internal-n' (np. 'internal-1', 'internal-2'), system milcząco pomija tę regułę bez zgłaszania jakiegokolwiek błędu ani ostrzeżenia. Konfiguracja jest zatwierdzana (commit) bez błędów, co daje administratorowi fałszywe wrażenie poprawnego działania filtru. W rzeczywistości pominięte kryterium filtru dopasowuje wszystkie pakiety, co prowadzi do nieoczekiwanego zachowania — ruch, który powinien być zablokowany lub poddany inspekcji, może być swobodnie przepuszczany.

Skutki

Atakujący może ominąć reguły bezpieczeństwa zdefiniowane w firewall filter, co umożliwia nieautoryzowany dostęp do chronionych zasobów sieciowych. W skrajnych przypadkach może to prowadzić do naruszenia poufności, integralności i dostępności danych (CWE-284: nieprawidłowa kontrola dostępu, CWE-754: brak właściwej obsługi wyjątkowych warunków).

Mitygacja

Należy zaktualizować Junos OS do wersji zawierających poprawkę zgodnie z wersjonowaniem wskazanym w opisie: 14.1X53-D130/D49, 15.1F6-S12/R7-S4, 15.1X49-D161/D170, 15.1X53-D236/D496/D69, 16.1R7-S4/S5, 16.2R2-S9, 17.1R3, 17.2R1-S8/R3-S1, 17.3R3-S4, 17.4R1-S7/R2-S3, 18.1R2-S4/R3-S4, 18.2R1-S5/R2-S1, 18.2X75-D40, 18.3R1-S3, 18.4R1-S1/R1-S2. Do czasu wdrożenia patcha zaleca się unikanie nazw reguł firewall filter w formacie 'internal-n' oraz weryfikację istniejących konfiguracji pod kątem użycia tego wzorca. Szczegóły dostępne w biuletynie JSA10925 Juniper Networks.

Kogo dotyczy

Juniper Networks Junos OS: wszystkie wersje do 12.3 włącznie; 14.1X53 przed 14.1X53-D130 i 14.1X53-D49; 15.1 przed 15.1F6-S12 i 15.1R7-S4; 15.1X49 przed 15.1X49-D161 i 15.1X49-D170; 15.1X53 przed 15.1X53-D236, 15.1X53-D496 i 15.1X53-D69; 16.1 przed 16.1R7-S4 i 16.1R7-S5; 16.2 przed 16.2R2-S9; 17.1 przed 17.1R3; 17.2 przed 17.2R1-S8 i 17.2R3-S1; 17.3 przed 17.3R3-S4; 17.4 przed 17.4R1-S7 i 17.4R2-S3; 18.1 przed 18.1R2-S4 i 18.1R3-S4; 18.2 przed 18.2R1-S5 i 18.2R2-S1; 18.2X75 przed 18.2X75-D40; 18.3 przed 18.3R1-S3; 18.4 przed 18.4R1-S1 i 18.4R1-S2.

Uwagi

Podatność jest szczególnie podstępna ze względu na brak jakiegokolwiek komunikatu o błędzie podczas konfiguracji — administrator nie ma możliwości wykrycia problemu bez znajomości tej podatności. Zaleca się audyt istniejących konfiguracji firewall filter pod kątem użycia nazw reguł w formacie 'internal-n'.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Juniper Junos

    OS
    Juniper
    14.1x5315.115.1f6-s115.1f6-s1015.1f6-s1115.1f6-s215.1f6-s415.1f6-s515.1f6-s615.1f6-s715.1f6-s815.1f6-s915.1x4915.1x5316.1+ 9 więcej
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Firewall
CWE
Referencje

Powiązane podatności

CVE-2023-36845CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez modyfikację zmiennej PHP w J-Web Juniper Junos OS (EX/SRX)

CVE-2024-21591CRITICAL9.8PL ✓ten sam produkt

Out-of-bounds Write w J-Web Juniper Junos OS — RCE z uprawnieniami root

CVE-2021-0248CRITICAL10.0PL ✓ten sam produkt

Hard-coded Credentials w Juniper Junos OS na urządzeniach NFX Series

CVE-2021-0254CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w usłudze overlayd Juniper Junos OS — RCE i DoS

CVE-2021-0211CRITICAL10.0PL ✓ten sam produkt

Juniper Junos RPD: DoS przez nieprawidłowy BGP FlowSpec message