Podatność w urządzeniach Juniper Networks SRX Series z włączoną usługą ICAP redirect umożliwia atakującemu wywołanie Remote Code Execution (RCE) lub Denial of Service (DoS) poprzez przesłanie zniekształconej wiadomości HTTP. Wysoki wynik CVSS 9.8 oraz brak wymagań dotyczących uwierzytelnienia i interakcji użytkownika czynią tę podatność krytyczną dla bezpieczeństwa sieci.
▸ Pokaż oryginał (EN)
On Juniper Networks SRX Series with ICAP (Internet Content Adaptation Protocol) redirect service enabled, processing a malformed HTTP message can lead to a Denial of Service (DoS) or Remote Code Execution (RCE) Continued processing of this malformed HTTP message may result in an extended Denial of Service (DoS) condition. The offending HTTP message that causes this issue may originate both from the HTTP server or the HTTP client. This issue affects Juniper Networks Junos OS on SRX Series: 18.1 versions prior to 18.1R3-S9 ; 18.2 versions prior to 18.2R2-S7, 18.2R3-S3; 18.3 versions prior to 18.3R1-S7, 18.3R2-S4, 18.3R3-S1; 18.4 versions prior to 18.4R1-S7, 18.4R2-S4, 18.4R3; 19.1 versions prior to 19.1R1-S5, 19.1R2; 19.2 versions prior to 19.2R1-S2, 19.2R2; 19.3 versions prior to 19.3R2. This issue does not affect Juniper Networks Junos OS prior to 18.1R1.
Błąd klasyfikowany jako CWE-120 (buffer overflow — brak weryfikacji rozmiaru buforów) jest wyzwalany podczas przetwarzania zniekształconej wiadomości HTTP przez mechanizm ICAP redirect. Nieprawidłowo sformułowana wiadomość może pochodzić zarówno od serwera HTTP, jak i od klienta HTTP, co rozszerza powierzchnię ataku. Dalsze przetwarzanie takiej wiadomości przez urządzenie prowadzi do przedłużonego stanu DoS lub może umożliwić wykonanie arbitralnego kodu na podatnym urządzeniu.
Atakujący może doprowadzić do trwałego niedostępności urządzenia (DoS) lub przejąć nad nim pełną kontrolę poprzez zdalne wykonanie kodu (RCE). Skuteczny atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika.
Należy zaktualizować Junos OS do wersji zawierających poprawkę: 18.1R3-S9, 18.2R2-S7 / 18.2R3-S3, 18.3R1-S7 / 18.3R2-S4 / 18.3R3-S1, 18.4R1-S7 / 18.4R2-S4 / 18.4R3, 19.1R1-S5 / 19.1R2, 19.2R1-S2 / 19.2R2, 19.3R2 lub nowszych. Jako obejście należy rozważyć wyłączenie usługi ICAP redirect na urządzeniach SRX, jeśli nie jest wymagana operacyjnie. Szczegóły dostępne w biuletynie producenta JSA11031.
Juniper Networks Junos OS na platformie SRX Series z włączoną usługą ICAP redirect: wersje 18.1 przed 18.1R3-S9; 18.2 przed 18.2R2-S7 i 18.2R3-S3; 18.3 przed 18.3R1-S7, 18.3R2-S4 i 18.3R3-S1; 18.4 przed 18.4R1-S7, 18.4R2-S4 i 18.4R3; 19.1 przed 19.1R1-S5 i 19.1R2; 19.2 przed 19.2R1-S2 i 19.2R2; 19.3 przed 19.3R2. Podatność nie dotyczy wersji wcześniejszych niż 18.1R1.
Podatność dotyczy wyłącznie urządzeń z aktywną usługą ICAP redirect — jeśli funkcja nie jest używana, ryzyko jest eliminowane przez jej wyłączenie bez konieczności natychmiastowego patchowania.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HJuniper Junos
OSJuniper18.118.218.318.419.119.219.3
Powiązane podatności
RCE przez modyfikację zmiennej PHP w J-Web Juniper Junos OS (EX/SRX)
Out-of-bounds Write w J-Web Juniper Junos OS — RCE z uprawnieniami root
Buffer overflow w usłudze overlayd Juniper Junos OS — RCE i DoS
Hard-coded Credentials w Juniper Junos OS na urządzeniach NFX Series
Juniper Junos RPD: DoS przez nieprawidłowy BGP FlowSpec message