CVE-2023-36845
Junos OS: серии EX и SRX: PHP-уязвимость в J-Web позволяет неаутентифицированному контролировать важную переменную окружения
- Опубликовано
- 17 авг. 2023 г.
- Обновлено
- 21 окт. 2025 г.
- Назначение CNA
- juniper
- Наблюдены доказательства
- 13 нояб. 2023 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Уязвимость модификации внешних переменных PHP в J-Web компании Juniper Networks Junos OS на сериях EX и SRX позволяет неаутентифицированному сетевому атакующему удаленно выполнять код. Используя специально сформированный запрос, который устанавливает переменную PHPC_R, атакующий может изменить среду выполнения PHP, что позволяет внедрить и выполнить код. Эта проблема затрагивает Juniper Networks Junos OS на сериях EX и SRX: * Все версии до 20.4R3-S9; * версии 21.1 — 21.1R1 и более поздние; * версии 21.2 до 21.2R3-S7; * версии 21.3 до 21.3R3-S5; * версии 21.4 до 21.4R3-S5; * версии 22.1 до 22.1R3-S4; * версии 22.2 до 22.2R3-S2; * версии 22.3 до 22.3R2-S2, 22.3R3-S1; * версии 22.4 до 22.4R2-S1, 22.4R3; * версии 23.2 до 23.2R1-S1, 23.2R2.
Источники
19Этот скрипт на Python автоматизирует Proof of Concept (PoC) для CVE-2023-36845, уязвимости, затрагивающей Juniper Networks Junos OS на устройствах серий EX и SRX. Уязвимость находится в компоненте J-Web, что позволяет удаленно манипулировать переменной PHPRC, потенциально приводя к инъекции кода.
- CVE-2023-36845Сканер
CVES
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.