CVE-2023-36844
Junos OS: EX Series: ثغرة PHP في J-Web تسمح لمهاجم غير مصادق بالتحكم في متغيرات بيئة مهمة
- تم النشر
- 17/08/2023
- محدث
- 21/10/2025
- تخصيص CNA
- juniper
- الأدلة المرصودة
- 13/11/2023
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
تتيح ثغرة تعديل متغيرات PHP الخارجية في J-Web لنظام Junos OS من Juniper Networks على سلسلة EX لمهاجم غير مصادَق يعتمد على الشبكة التحكم في بعض متغيرات البيئة المهمة. باستخدام طلب مخصص، يمكن للمهاجم تعديل بعض متغيرات بيئة PHP مما يؤدي إلى فقدان جزئي للسلامة، وهو ما قد يسمح بالتسلسل مع ثغرات أخرى. تؤثر هذه المشكلة على نظام Junos OS من Juniper Networks على سلسلة EX: * جميع الإصدارات السابقة للإصدار 20.4R3-S9؛ * إصدارات 21.1 والإصدارات 21.1R1 والإصدارات الأحدث؛ * إصدارات 21.2 السابقة للإصدار 21.2R3-S7؛ * إصدارات 21.3 السابقة للإصدار 21.3R3-S5؛ * إصدارات 21.4 السابقة للإصدار 21.4R3-S5؛ * إصدارات 22.1 السابقة للإصدار 22.1R3-S4؛ * إصدارات 22.2 السابقة للإصدار 22.2R3-S2؛ * إصدارات 22.3 السابقة للإصدار 22.3R3-S1؛ * إصدارات 22.4 السابقة للإصدار 22.4R2-S2 و22.4R3؛ * إصدارات 23.2 السابقة للإصدار 23.2R1-S1 و23.2R2.
المصادر
3إثبات مفهوم لتسلسل الثغرات [CVE-2023-36844, CVE-2023-36845, CVE-2023-36846, CVE-2023-36847] لتحقيق تنفيذ الأوامر عن بُعد (phpinfo) في Juniper JunOS ضمن منتجات سلسلة SRX وEX. معدل من الاستغلال الأصلي الذي طوره @watchTowr .
- juniper-rce_cve-2023-36844استغلال
إثبات مفهوم لاستغلال يربط أربع ثغرات (CVE-2023-36844-47) لتنفيذ أوامر عن بُعد قبل المصادقة على جدران الحماية من سلسلة Juniper JunOS SRX وEX عبر رفع ملفات PHP وحقن الإعدادات.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.