CRITICAL🇬🇧 English

CVE-2021-0248

Hard-coded Credentials w Juniper Junos OS na urządzeniach NFX Series

CVSS 10.0v3.1pub. 2021-04-22upd. 2024-11-21

Podatność polega na zastosowaniu stałych, zakodowanych na stałe poświadczeń (hard-coded credentials) w systemie Juniper Junos OS na urządzeniach z serii NFX. Umożliwia to atakującemu przejęcie pełnej kontroli nad dowolnym wdrożeniem NFX, co przy ocenie CVSS 10.0 czyni tę podatność krytyczną.

Pokaż oryginał (EN)

This issue is not applicable to NFX NextGen Software. On NFX Series devices the use of Hard-coded Credentials in Juniper Networks Junos OS allows an attacker to take over any instance of an NFX deployment. This issue is only exploitable through administrative interfaces. This issue affects: Juniper Networks Junos OS versions prior to 19.1R1 on NFX Series. No other platforms besides NFX Series devices are affected.

🤖 Analiza AI
Jak działa

W oprogramowaniu Junos OS dla urządzeń NFX Series zastosowano stałe, wbudowane w kod poświadczenia (hard-coded credentials), które nie mogą zostać zmienione przez użytkownika w standardowy sposób. Atakujący posiadający dostęp do interfejsów administracyjnych urządzenia może wykorzystać te poświadczenia do uwierzytelnienia się bez znajomości prawidłowych danych konfiguracyjnych. Podatność jest eksploitowalna wyłącznie poprzez interfejsy administracyjne urządzenia.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na przejęcie pełnej kontroli administracyjnej nad każdą instancją urządzenia NFX, co może prowadzić do nieautoryzowanego odczytu i modyfikacji konfiguracji, utraty poufności danych oraz zakłócenia ciągłości działania infrastruktury sieciowej.

Mitygacja

Należy zaktualizować Junos OS do wersji 19.1R1 lub nowszej na urządzeniach NFX Series. Do czasu zastosowania patcha zaleca się ograniczenie dostępu do interfejsów administracyjnych wyłącznie do zaufanych sieci i adresów IP. Szczegóły dostępne w biuletynie producenta: https://kb.juniper.net/JSA11141

Kogo dotyczy

Urządzenia Juniper Networks z serii NFX (NFX150, NFX250, NFX350) z systemem Junos OS w wersjach wcześniejszych niż 19.1R1. Problem nie dotyczy NFX NextGen Software ani żadnych innych platform Juniper poza serią NFX.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Juniper Junos

    OS
    Juniper
    19.1< 19.1
  • Juniper Nfx150

    HW
    Juniper
    wszystkie wersje
  • Juniper Nfx250

    HW
    Juniper
    wszystkie wersje
  • Juniper Nfx350

    HW
    Juniper
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-36845CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez modyfikację zmiennej PHP w J-Web Juniper Junos OS (EX/SRX)

CVE-2024-21591CRITICAL9.8PL ✓ten sam produkt

Out-of-bounds Write w J-Web Juniper Junos OS — RCE z uprawnieniami root

CVE-2021-0254CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w usłudze overlayd Juniper Junos OS — RCE i DoS

CVE-2021-0211CRITICAL10.0PL ✓ten sam produkt

Juniper Junos RPD: DoS przez nieprawidłowy BGP FlowSpec message

CVE-2020-1654CRITICAL9.8PL ✓ten sam produkt

RCE i DoS w Juniper SRX przez podatność usługi ICAP redirect