In der J-Web-WeboberflĂ€che, die in den NetzwerkgerĂ€ten des Unternehmens Juniper verwendet wird, die mit dem Betriebssystem JunOS ausgestattet sind, wurden mehrere SicherheitsanfĂ€lligkeiten festgestellt, von denen die gefĂ€hrlichste (CVE-2022-22241) es Angreifern ermöglicht, ihren Code ohne Authentifizierung aus der Ferne im System auszufĂŒhren, indem sie eine speziell gestaltete HTTP-Anfrage senden. Benutzern von Juniper-Hardware wird empfohlen, ein Firmware-Update durchzufĂŒhren, und wenn dies nicht möglich ist, sicherzustellen, dass der Zugriff auf die Web-OberflĂ€che aus externen Netzwerken blockiert und nur vertrauenswĂŒrdigen Hosts gestattet wird.
Die Schwachstelle besteht darin, dass der vom Benutzer ĂŒbermittelte Dateipfad im Skript /jsdm/ajax/logging_browse.php ohne Filterung des PrĂ€fixes in Bezug auf den Inhaltstyp vor der AuthentifizierungsprĂŒfung verarbeitet wird. Ein Angreifer kann eine bösartige Phar-Datei als Bild tarnen und die AusfĂŒhrung des in der Phar-Archiv abgelegten PHP-Codes erreichen, indem er die 'Phar-Desierialization'-Angriffsmethode nutzt (zum Beispiel durch Angabe in der Anfrage 'filepath=phar:/pfad/pharfile.jpg').
Das Problem liegt darin, dass bei der PrĂŒfung der hochgeladenen Datei mithilfe der PHP-Funktion is_dir() diese Funktion automatisch die Metadaten aus dem Phar-Archiv (PHP-Archiv) deserialisiert, wenn sie Pfade verarbeitet, die mit 'phar://' beginnen. Ein Ă€hnlicher Effekt ist bei der Verarbeitung von vom Benutzer ĂŒbermittelten Dateipfaden in den Funktionen file_get_contents(), fopen(), file(), file_exists(), md5_file(), filemtime() und filesize() zu beobachten.
Der Angriff wird kompliziert, weil der Angreifer, zusĂ€tzlich zur Auslösung der AusfĂŒhrung des Phar-Archivs, einen Weg finden muss, die Datei auf das GerĂ€t hochzuladen (durch den Zugriff auf /jsdm/ajax/logging_browse.php kann nur ein Pfad zur AusfĂŒhrung einer bereits vorhandenen Datei angegeben werden). Zu den möglichen Szenarien, in denen Dateien auf das GerĂ€t gelangen, gehören das Hochladen einer Phar-Datei unter dem Vorwand eines Bildes ĂŒber einen BildĂŒbertragungsdienst und das EinfĂŒgen der Datei in den Cache des Webinhalts.
Weitere SicherheitsanfÀlligkeiten:
- CVE-2022-22242 â Die Einspeisung nicht gefilterter externer Parameter in die Ausgabe des Skripts error.php ermöglicht Cross-Site-Scripting und die AusfĂŒhrung beliebigen JavaScript-Codes im Browser des Benutzers, wenn er auf einen Link klickt (zum Beispiel âhttps://JUNOS_IP/error.php?SERVER_NAME=â. Die Schwachstelle kann genutzt werden, um die Sitzungseinstellungen des Administrators abzufangen, wenn es dem Angreifer gelingt, dass der Administrator auf einen speziell gestalteten Link klickt.
- CVE-2022-22243, CVE-2022-22244 â Die Einspeisung von XPATH-AusdrĂŒcken ĂŒber die Skripte jsdm/ajax/wizards/setup/setup.php und /modules/monitor/interfaces/interface.php erlaubt einem nicht privilegierten, authentifizierten Benutzer, die Sitzungen des Administrators zu manipulieren.
- CVE-2022-22245 â Das Fehlen einer ordnungsgemĂ€Ăen Bereinigung der â..â-Sequenz in den Pfaden, die im Skript Upload.php verarbeitet werden, erlaubt es einem authentifizierten Benutzer, seine PHP-Datei in ein Verzeichnis hochzuladen, das die AusfĂŒhrung von PHP-Skripten zulĂ€sst (zum Beispiel durch Ăbermittlung des Pfads âfileName=\..\..\..\..\www\dir\new\shell.phpâ).
- CVE-2022-22246 â Die Möglichkeit, eine beliebige lokale PHP-Datei durch Manipulation eines authentifizierten Benutzers mit dem Skript jrest.php auszufĂŒhren, in dem externe Parameter zur Bildung des Dateinamens verwendet werden, der von der Funktion ârequire_once()â geladen wird (zum Beispiel â/jrest.php?payload=alol/lol/any\..\..\..\..\any\fileâ)
Quelle: opennet.ru
