CVE-2024-2973

Juniper Networks SSR és Conductor sérülékenysége
Angol cím: Juniper Networks SSR and Conductor Vulnerability

Publikálás dátuma: 2024.06.27.
Utolsó módosítás dátuma: 2024.06.28.


Leírás

A termék megköveteli a hitelesítést, azonban az megkerülhető alternatív elérési útvonalon vagy csatornán keresztül.

Leírás forrása: CWE-288


Elemzés leírás

Eredeti nyelven: An Authentication Bypass Using an Alternate Path or Channel vulnerability in Juniper Networks Session Smart Router or conductor running with a redundant peer allows a network based attacker to bypass authentication and take full control of the device. Only routers or conductors that are running in high-availability redundant configurations are affected by this vulnerability. No other Juniper Networks products or platforms are affected by this issue.

Elemzés leírás forrása: CVE-2024-2973


Hatás

CVSS3.1 Súlyosság és Metrika

Alap pontszám: 10.0 (Kritikus)
Vektor: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Hatás pontszáma: 6.0
Kihasználhatóság pontszáma: 3.9


Támadás Vektora (AV): Hálózat
Támadás komplexitása (AC): Alacsony
Jogosultság Szükséges (PR): Nincs
Felhasználói Interakció (UI): Nincs
Hatókör (S): Változott
Bizalmasság Hatása (C): Magas
Sértetlenség Hatása (I): Magas
Rendelkezésre állás Hatása (A): Magas

Következmények

Loss of availability (Elérhetőség elvesztése)
Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)

Hivatkozások

juniper.net
juniper.net

Sérülékeny szoftverek

Session Smart Router: 5.6.15 előtti összes verzió, 6.0 - 6.1.9-lts, 6.2 - 6.2.5-sts előtti verziója.
Session Smart Conductor: 5.6.15 előtti összes verzió, 6.0 - 6.1.9-lts előtti verziója, 6.2 - 6.2.5-sts előtti verziója.
WAN Assurance Router: * 6.0 - 6.1.9-lts előtti verziója, * 6.2 - 6.2.5-sts előtti verziója.

Címkék

Juniper Networks


Legfrissebb sérülékenységek
CVE-2021-26086 – Atlassian Jira Server and Data Center Path Traversal sebezhetősége
CVE-2014-2120 – Cisco Adaptive Security Appliance (ASA) Cross-Site Scripting (XSS) sebezhetősége
CVE-2024-50330 – Ivanti Endpoint Manager SQL injection sérülékenysége
CVE-2021-41277 – Metabase GeoJSON API Local File Inclusion Sebezhetőség
CVE-2024-9465 – Palo Alto Networks Expedition SQL Injection sérülékenysége
CVE-2024-9463 – Palo Alto Networks Expedition OS Command Injection sérülékenység
CVE-2024-10914 – D-Link DNS-320, DNS-320LW, DNS-325, DNS-340L NAS termékek sérülékenysége
CVE-2024-49019 – Active Directory Certificate Services jogosultsági szint emelését lehetővé tévő sérülékenysége
CVE-2024-49040 – Microsoft Exchange Server Spoofing sebezhetősége
CVE-2024-43451 – NTLM Hash Sebezhetőség
Tovább a sérülékenységekhez »