Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2021-31384

PUBLISHED 16.09.2024

CNA: juniper

Junos OS: SRX Series: Under a specific device configuration an attacker can access the devices J-Web management services from any interface, regardless of security settings protecting the service

Обновлено: 19.10.2021
Due to a Missing Authorization weakness and Insufficient Granularity of Access Control in a specific device configuration, a vulnerability exists in Juniper Networks Junos OS on SRX Series whereby an attacker who attempts to access J-Web administrative interfaces can successfully do so from any device interface regardless of the web-management configuration and filter rules which may otherwise protect access to J-Web. This issue affects: Juniper Networks Junos OS SRX Series 20.4 version 20.4R1 and later versions prior to 20.4R2-S1, 20.4R3; 21.1 versions prior to 21.1R1-S1, 21.1R2. This issue does not affect Juniper Networks Junos OS versions prior to 20.4R1.

CWE

Идентификатор Описание
CWE-1220 Insufficient Granularity of Access Control
CWE-285 CWE-285: Improper Authorization
CWE-551 Incorrect Behavior Order: Authorization Before Parsing and Canonicalization
CWE-862 CWE-862 Missing Authorization
CWE-939 CWE-939: Improper Authorization in Handler for Custom URL Scheme

БДУ ФСТЭК

Идентификатор Описание
BDU:2021-06207 Уязвимость интерфейса J-Web операционных систем Junos OS, позволяющая нарушителю обойти ограничения безопасности

CVSS

Оценка Severity Версия Базовый вектор
7.2 HIGH 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N

Доп. Информация

Product Status

Junos OS
Product: Junos OS
Vendor: Juniper Networks
Default status: Не определен
Platforms:
  • SRX Series
Версии:
Затронутые версии Статус
Наблюдалось в версиях от unspecified до 20.4R1 unaffected
Наблюдалось в версиях от 20.4R1 до 20.4* affected
Наблюдалось в версиях от 21.1 до 21.1R1-S1, 21.1R2 affected
 

Ссылки

CVE Program Container

Обновлено: 03.08.2024
SSVC and KEV, plus CVSS and CWE if not provided by the CNA.

Ссылки

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.