Vulnerabilidad en J-Web en Juniper Networks Junos OS (CVE-2021-0275)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
22/04/2021
Última modificación:
18/01/2022
Descripción
Una vulnerabilidad de tipo Cross-site Scripting (XSS) en J-Web en Juniper Networks Junos OS, permite a un atacante apuntar a la sesión de otro usuario, consiguiendo así acceso a la sesión de los usuarios. La otra sesión de usuario debe estar activa para que el ataque tenga éxito. Una vez que se tiene éxito, el atacante tiene los mismos privilegios que el usuario. Si el usuario tiene privilegios de root, el atacante puede ser capaz de conseguir el control total del dispositivo. Este problema afecta a: Juniper Networks Junos OS: versiones 12.3 anteriores a 12.3R12-S15 en la Serie EX; versiones 12.3X48 anteriores a 12.3X48-D95 en la Serie SRX;  versiones 15.1anteriores a 15.1R7-S6 en la Serie EX; versiones 15.1X49 anteriores a 15.1X49-D200 en la Serie SRX; versiones 16.1 anteriores a 16.1R7-S7; versiones 16.2 anteriores a 16.2R2-S11, 16.2R3; versiones 17.1 anteriores a 17.1R2-S11, 17.1R3-S2; versiones 17.2 anteriores a 17.2R3-S3; versiones 17.3 anteriores a 17.3R2-S5, 17.3R3-S7;  versiones 17.4 anteriores a 17.4R2-S9, 17.4R3;  versiones 18.1 anteriores a 18.1R3-S9; versiones 18.2 anteriores a 18.2R2-S7, 18.2R3-S3; versiones 18.3 anteriores a 18.3R1-S7, 18.3R2-S3, 18.3R3-S1; versiones 18.4 anteriores a 18.4R1-S6, 18.4R2-S4, 18.4R3; versiones 19.1 anteriores a 19.1R2-S1, 19.1R3; versiones 19.2 anteriores a 19.2R1-S3, 19.2R2; versiones 19.3 anteriores a 19.3R2
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.30
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:juniper:junos:12.3:-:*:*:*:*:*:* | ||
| cpe:2.3:o:juniper:junos:12.3:r1:*:*:*:*:*:* | ||
| cpe:2.3:o:juniper:junos:12.3:r10:*:*:*:*:*:* | ||
| cpe:2.3:o:juniper:junos:12.3:r10-s1:*:*:*:*:*:* | ||
| cpe:2.3:o:juniper:junos:12.3:r10-s2:*:*:*:*:*:* | ||
| cpe:2.3:o:juniper:junos:12.3:r11:*:*:*:*:*:* | ||
| cpe:2.3:o:juniper:junos:12.3:r12:*:*:*:*:*:* | ||
| cpe:2.3:o:juniper:junos:12.3:r12-s1:*:*:*:*:*:* | ||
| cpe:2.3:o:juniper:junos:12.3:r12-s10:*:*:*:*:*:* | ||
| cpe:2.3:o:juniper:junos:12.3:r12-s11:*:*:*:*:*:* | ||
| cpe:2.3:o:juniper:junos:12.3:r12-s12:*:*:*:*:*:* | ||
| cpe:2.3:o:juniper:junos:12.3:r12-s13:*:*:*:*:*:* | ||
| cpe:2.3:o:juniper:junos:12.3:r12-s14:*:*:*:*:*:* | ||
| cpe:2.3:o:juniper:junos:12.3:r12-s3:*:*:*:*:*:* | ||
| cpe:2.3:o:juniper:junos:12.3:r12-s4:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



