CVE-2023-36845
Junos OS: سلسلتي EX وSRX: ثغرة في PHP في J-Web تسمح لغير المصادق بالتحكم في متغير بيئة مهم
- تم النشر
- 17/08/2023
- محدث
- 21/10/2025
- تخصيص CNA
- juniper
- الأدلة المرصودة
- 13/11/2023
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
ثغرة تعديل متغير خارجي في PHP في J-Web من Juniper Networks Junos OS على سلسلتي EX وSRX تسمح لمهاجم غير مصادق عبر الشبكة بتنفيذ كود عن بُعد. باستخدام طلب مخصص يعيّن المتغير PHPRC، يمكن للمهاجم تعديل بيئة تنفيذ PHP مما يسمح بحقن الكود وتنفيذه. تؤثر هذه المشكلة على Juniper Networks Junos OS على سلسلتي EX وSRX: * جميع الإصدارات قبل 20.4R3-S9؛ * إصدارات 21.1، الإصدار 21.1R1 وما بعده؛ * إصدارات 21.2 قبل 21.2R3-S7؛ * إصدارات 21.3 قبل 21.3R3-S5؛ * إصدارات 21.4 قبل 21.4R3-S5؛ * إصدارات 22.1 قبل 22.1R3-S4؛ * إصدارات 22.2 قبل 22.2R3-S2؛ * إصدارات 22.3 قبل 22.3R2-S2، 22.3R3-S1؛ * إصدارات 22.4 قبل 22.4R2-S1، 22.4R3؛ * إصدارات 23.2 قبل 23.2R1-S1، 23.2R2.
المصادر
19يقوم هذا السكربت بلغة بايثون بأتمتة إثبات المفهوم (PoC) لثغرة CVE-2023-36845، وهي ثغرة تؤثر على نظام تشغيل Junos من Juniper Networks على أجهزة سلسلة EX وSRX. توجد الثغرة في مكون J-Web، مما يسمح بالتلاعب عن بعد بمتغير PHPRC، مما قد يؤدي إلى حقن كود.
- CVE-2023-36845الماسح الضوئي
ثغرات
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.