Vulnerabilidad en dispositivos SRX en Junos OS (CVE-2018-0018)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
11/04/2018
Última modificación:
09/10/2019
Descripción
En los dispositivos SRX durante la compilación de políticas IDP, un atacante que envíe paquetes especialmente manipulados podría ser capaz de omitir las reglas de firewall, lo que conduce a una divulgación de información que un atacante podría usar para obtener el control del dispositivo objetivo o de otros dispositivos, sistemas o servicios internos protegidos por el dispositivo de serie SRX. Este problema solo se aplica a los dispositivos donde las políticas IDP se aplican a una o más reglas. Los clientes que no emplean políticas IDP no se han visto afectados. Dependiendo de si las actualizaciones de IDP son automáticas o no, así como del intervalo entre actualizaciones disponibles, un atacante tendrá más o menos éxito a la hora de realizar ataques de reconocimiento o de omisión sobre el dispositivo serie SRX o los dispositivos protegidos de la víctima. ScreenOS con IDP no es vulnerable a este problema. Las versiones afectadas son Juniper Networks Junos OS: 12.1X46 anteriores a 12.1X46-D60 en SRX; 12.3X48 anteriores a 12.3X48-D35 en SRX y 15.1X49 anteriores a 15.1X49-D60 en SRX.
Impacto
Puntuación base 3.x
5.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:juniper:junos:12.1x46:*:*:*:*:*:*:* | ||
cpe:2.3:o:juniper:junos:12.1x46:d10:*:*:*:*:*:* | ||
cpe:2.3:o:juniper:junos:12.1x46:d15:*:*:*:*:*:* | ||
cpe:2.3:o:juniper:junos:12.1x46:d20:*:*:*:*:*:* | ||
cpe:2.3:o:juniper:junos:12.1x46:d25:*:*:*:*:*:* | ||
cpe:2.3:o:juniper:junos:12.1x46:d30:*:*:*:*:*:* | ||
cpe:2.3:o:juniper:junos:12.1x46:d35:*:*:*:*:*:* | ||
cpe:2.3:o:juniper:junos:12.1x46:d40:*:*:*:*:*:* | ||
cpe:2.3:o:juniper:junos:12.1x46:d45:*:*:*:*:*:* | ||
cpe:2.3:o:juniper:junos:12.1x46:d50:*:*:*:*:*:* | ||
cpe:2.3:o:juniper:junos:12.1x46:d55:*:*:*:*:*:* | ||
cpe:2.3:h:juniper:srx100:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:juniper:srx110:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:juniper:srx1400:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:juniper:srx1500:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página