CRITICAL🇬🇧 English

CVE-2025-59974

Stored XSS w Juniper Space Security Director — wstrzyknięcie złośliwych skryptów

CVSS 9.3v4.0pub. 2025-10-09upd. 2026-01-23

Podatność typu stored XSS w Juniper Space Security Director umożliwia atakującemu trwałe wstrzyknięcie złośliwego skryptu do aplikacji. Skrypt jest następnie wykonywany w kontekście przeglądarek innych użytkowników odwiedzających zainfekowane strony.

Pokaż oryginał (EN)

An Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Junos Space Security Director allows an attacker to inject malicious scripts into the application, which are then stored and executed in the context of other users' browsers when they access affected pages.This issue affects Juniper Security Director:  * All versions before 24.1R4.

🤖 Analiza AI
Jak działa

Atakujący posiadający uprawnienia administratora wstrzykuje złośliwy kod JavaScript do aplikacji, który zostaje trwale zapisany (stored XSS). Gdy inni użytkownicy odwiedzają dotknięte podatnością strony, przeglądarka automatycznie wykonuje zapisany skrypt w kontekście ich sesji. Może to prowadzić do kradzieży sesji, przechwycenia danych uwierzytelniających lub wykonania nieautoryzowanych działań w imieniu ofiary. Podatność wynika z nieprawidłowej neutralizacji danych wejściowych podczas generowania treści stron webowych (CWE-79).

Skutki

Atakujący może przejąć sesje innych użytkowników, wykraść dane uwierzytelniające, a w przypadku ofiar z wysokimi uprawnieniami — uzyskać szeroki dostęp do funkcji zarządzania bezpieczeństwem sieci. Wysoki wpływ na poufność, integralność i dostępność zarówno w kontekście systemu, jak i środowiska zależnego wskazuje na możliwość poważnych, kaskadowych konsekwencji.

Mitygacja

Należy zaktualizować Juniper Space Security Director do wersji 24.1R4 lub nowszej. Szczegóły dostępne w poradniku producenta: https://supportportal.juniper.net/JSA103139

Kogo dotyczy

Juniper Space Security Director — wszystkie wersje przed 24.1R4

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:U/V:C/RE:M/U:Amber
  • Juniper Space Security Director

    APP
    Juniper
    24.1< 24.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2025-59968HIGH7.7ten sam produkt

A Missing Authorization vulnerability in the Juniper Networks Junos Space Security Director allows an unauthen...

CVE-2023-36845CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE przez modyfikację zmiennej PHP w J-Web Juniper Junos OS (EX/SRX)

CVE-2015-7755CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Juniper ScreenOS — backdoor umożliwiający pominięcie uwierzytelnienia (SSH/Telnet)

CVE-2026-33771CRITICAL9.1PL ✓ten sam vendor

Słabe wymagania hasła w Juniper Networks CTP OS — przejęcie urządzenia

CVE-2026-33784CRITICAL9.3PL ✓ten sam vendor

Domyślne hasło w Juniper Networks vLWC umożliwia przejęcie urządzenia