CVE-2023-36845
Junos OS: EX और SRX सीरीज़: J-Web में एक PHP भेद्यता एक अप्रमाणित को एक महत्वपूर्ण पर्यावरण चर को नियंत्रित करने की अनुमति देती है
- प्रकाशित
- 17 अग॰ 2023
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- juniper
- साक्ष्य देखे गए
- 13 नव॰ 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Juniper Networks Junos OS के EX Series और SRX Series पर J-Web में एक PHP External Variable Modification कमजोरी, एक अनधिकृत (unauthenticated), नेटवर्क-आधारित हमलावर को दूरस्थ रूप से कोड निष्पादित करने की अनुमति देती है। PHPRC चर सेट करने वाले एक क्राफ्टेड अनुरोध का उपयोग करके, एक हमलावर PHP निष्पादन वातावरण को संशोधित करने में सक्षम होता है, जिससे कोड का इंजेक्शन और निष्पादन संभव हो पाता है। यह समस्या Juniper Networks Junos OS के EX Series और SRX Series को प्रभावित करती है: * 20.4R3-S9 से पहले के सभी संस्करण; * 21.1 संस्करण 21.1R1 और बाद के; * 21.2R3-S7 से पहले के 21.2 संस्करण; * 21.3R3-S5 से पहले के 21.3 संस्करण; * 21.4R3-S5 से पहले के 21.4 संस्करण; * 22.1R3-S4 से पहले के 22.1 संस्करण; * 22.2R3-S2 से पहले के 22.2 संस्करण; * 22.3R2-S2, 22.3R3-S1 से पहले के 22.3 संस्करण; * 22.4R2-S1, 22.4R3 से पहले के 22.4 संस्करण; * 23.2R1-S1, 23.2R2 से पहले के 23.2 संस्करण।
स्रोत
19यह Python स्क्रिप्ट CVE-2023-36845 के लिए प्रमाण की अवधारणा (PoC) को स्वचालित करती है, जो EX और SRX श्रृंखला उपकरणों पर Juniper Networks Junos OS को प्रभावित करने वाली एक भेद्यता है। यह भेद्यता J-Web घटक में स्थित है, जो PHPRC वेरिएबल के दूरस्थ हेरफेर की अनुमति देती है, संभावित रूप से कोड इंजेक्शन की ओर अग्रसर करती है।
- CVE-2023-36845स्कैनर
CVES
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।