J-Web veebiliideses, mida kasutatakse Juniperi vĂ”rguseadmetes, mis on varustatud JunOS operatsioonisĂŒsteemiga, on tuvastatud mitmeid haavatavusi, millest kĂ”ige ohtlikum (CVE-2022-22241) vĂ”imaldab kaugel autentimist lĂ€bimata sĂŒsteemis oma koodi kĂ€ivitada, saates spetsiaalselt vormindatud HTTP-pĂ€ringu. Juniperi seadmete kasutajatele soovitatakse paigaldada uusim pĂŒsivara vĂ€rskendus ning kui see pole vĂ”imalik, tagada, et veebiliidese juurde pÀÀs oleks vĂ€lisest vĂ”rgust blokeeritud ja piiratud ainult usaldusvÀÀrsete hostidega.
Haavatavuse olemus seisneb selles, et kasutaja edastatud faili tee töödeldakse skriptis /jsdm/ajax/logging_browse.php ilma sisu tĂŒĂŒbi prefiksi filtreerimiseta enne autentimise kontrolle. RĂŒndaja vĂ”ib edastada pahatahtliku phar-faili pildi nime all ja saavutada loodud phar-arkhi PHP-koodi tĂ€itmise, kasutades 'Phar deserialization' rĂŒnnakumeetodit (nt mÀÀrates pĂ€ringus 'filepath=phar:/tee/pharfile.jpg').
Probleem on selles, et PHP-funktsiooni is_dir() abil laaditud faili kontrollimisel teostab see funktsioon automaatselt Phar (PHP Archive) arhiivist metainformatsiooni deserialiseerimise teele, mis algab 'phar://'. Sarnane efekt ilmneb ka kasutaja edastatud failiteede töötlemisel funktsioonides file_get_contents(), fopen(), file(), file_exists(), md5_file(), filemtime() ja filesize().
RĂŒnnakut raskendab see, et lisaks phar-arhiivi teostamise algatamisele peab rĂŒndaja leidma viisi selle seadmele laadimiseks (faili teetöötlemiseks, mis juba olemas on, saab kasutada ainult /jsdm/ajax/logging_browse.php kaudu). Failide seadmele saamise vĂ”imalike stsenaariumide hulgas on nimetatud phar-faili ĂŒleslaadimist pildina pildiedastusteenuse kaudu ja faili asetamist veebisisu vahemĂ€llu.
Teised haavatavused:
- CVE-2022-22242 â filtreerimata vĂ€listĂ€ parameetrite sisestamine skripti error.php vĂ€ljundisse vĂ”imaldab rĂŒnnata ja tĂ€ita kasutaja brauseris juhuslikku JavaScripti koodi, kui klikitakse lingile (nĂ€iteks «https://JUNOS_IP/error.php?SERVER_NAME=». Selle haavatavuse abil saab rĂŒndaja omandada administraatori seansi parameetreid, kui talle Ă”nnestub avada halduri poolt spetsiaalselt kujundatud link.
- CVE-2022-22243, CVE-2022-22244 â XPATH vĂ€ljendite sisestamine skriptides jsdm/ajax/wizards/setup/setup.php ja /modules/monitor/interfaces/interface.php vĂ”imaldab privileegideta autentitud kasutajal manipuleerida administraatori seanssidega.
- CVE-2022-22245 â puudulik «..» jĂ€rjestuse puhastamine mainitudes, mida töödeldakse skriptis Upload.php, vĂ”imaldab autentitud kasutajal laadida oma PHP faili katalooge, mis lubavad PHP skriptide kĂ€ivitamist (nĂ€iteks edastades tee «fileName=\..\..\..\..\www\dir\new\shell.php»).
- CVE-2022-22246 â vĂ”imalus tĂ€ita suvalist lokaalset PHP-faili autentitud kasutaja manipuleerimise kaudu skriptiga jrest.php, kus vĂ€lised parameetrid kasutatakse faili nime genereerimiseks, mida laaditakse funktsiooni ârequire_once()â kaudu (nĂ€iteks â/jrest.php?payload=alol/lol/any\..\..\..\..\any\fileâ)
Allikas: opennet.ru
