Vulnerabilidad en Juniper Networks Junos OS (CVE-2025-21601)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/04/2025
Última modificación:
11/08/2025
Descripción
Una vulnerabilidad de seguimiento incorrecto de la especificación por parte del llamador en la administración web (J-Web, Captive Portal, 802.1X, Juniper Secure Connect (JSC) de Juniper Networks Junos OS en SRX Series, EX Series, MX240, MX480, MX960, QFX5120 Series) permite que un atacante no autenticado basado en la red envíe tráfico genuino dirigido al dispositivo para hacer que la CPU aumente su capacidad hasta que el dispositivo deje de responder. La recepción continua de estos paquetes creará una condición sostenida de denegación de servicio (DoS).<br />
<br />
Este problema afecta a Junos OS:<br />
* Todas las versiones anteriores a 21.4R3-S9,<br />
* desde 22.2 hasta 22.2R3-S5,<br />
* desde 22.4 hasta 22.4R3-S4,<br />
* desde 23.2 hasta 23.2R2-S3,<br />
* desde 23.4 hasta 23.4R2-S3,<br />
* desde 24.2 Antes de 24.2R1-S1, 24.2R2.<br />
<br />
Un indicador de vulnerabilidad es revisar el porcentaje de CPU del proceso httpd en la CLI: p. ej.,<br />
"show system processes extensive | match httpd PID nobody 52 0 20M 191M select 2 0:01 80.00% httpd{httpd} &lt;&lt;&lt;&lt;&lt; un indicador puede ser un elevado uso por parte de httpd".<br />
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:juniper:junos:*:*:*:*:*:*:*:* | 21.4 (incluyendo) | |
cpe:2.3:o:juniper:junos:21.4:r1:*:*:*:*:*:* | ||
cpe:2.3:o:juniper:junos:21.4:r1-s1:*:*:*:*:*:* | ||
cpe:2.3:o:juniper:junos:21.4:r1-s2:*:*:*:*:*:* | ||
cpe:2.3:o:juniper:junos:21.4:r2:*:*:*:*:*:* | ||
cpe:2.3:o:juniper:junos:21.4:r2-s1:*:*:*:*:*:* | ||
cpe:2.3:o:juniper:junos:21.4:r2-s2:*:*:*:*:*:* | ||
cpe:2.3:o:juniper:junos:21.4:r3:*:*:*:*:*:* | ||
cpe:2.3:o:juniper:junos:21.4:r3-s1:*:*:*:*:*:* | ||
cpe:2.3:o:juniper:junos:21.4:r3-s2:*:*:*:*:*:* | ||
cpe:2.3:o:juniper:junos:21.4:r3-s3:*:*:*:*:*:* | ||
cpe:2.3:o:juniper:junos:21.4:r3-s4:*:*:*:*:*:* | ||
cpe:2.3:o:juniper:junos:21.4:r3-s5:*:*:*:*:*:* | ||
cpe:2.3:o:juniper:junos:21.4:r3-s6:*:*:*:*:*:* | ||
cpe:2.3:o:juniper:junos:21.4:r3-s7:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página