Juniper再修補網路產品作業系統漏洞
· 2024-02-01

Juniper Networks於1月25日公布並修補CVE-2024-21619及CVE-2024-21620,這二項安全漏洞皆影響Juniper防火牆SRX Series及網路交換器Ex Series的作業系統Junos OS中的J-Web介面

背景/Octavian Rosca on unsplash

Juniper上周發布例外安全公告,修補網路設備作業系統Juno OS可能導致任意程式碼執行、及資料被竊的漏洞。

Juniper這波修補的2個漏洞,分別是CVE-2024-21619及CVE-2024-21620,皆影響防火牆SRX Series及網路交換器Ex Series的作業系統Junos OS中的J-Web介面。其中CVE-2024-21620較為嚴重,為跨站指令碼攻擊,CVSS風險值為8.8。攻擊者可設置惡意URL,讓另一名用戶存取時加以濫用,造成利用該用戶(包括管理員)權限執行任指令。

CVE-2024-21619則是中度風險漏洞,CVSS值5.3。它是J-Web介面上,欠缺對重要功能的指令驗證漏洞。當合法用戶登入時,會產生一個含裝置配置的暫存檔於/cache資料匣中。未經驗證的網路攻擊者可傳送呼叫猜測檔名,成功存取檔案即可能存取到配置資訊。

二項漏洞是由資安業者watchTowr Labs安全及通報。

除了上述漏洞,Juniper這波安全更新還修補了CVE-2023-36846及CVE-2023-36851,分別讓攻擊者經由J-Web傳統特殊呼叫指令到user.php及webauth_operation.php,得以存取檔案系統,後者還可能被串連其他漏洞發動攻擊。

所有Junos OS皆受4項漏洞影響,Juniper已發布更新修補,呼籲管理員儘速更新軟體。若無法及時安裝更新,Juniper建議先關閉J-Web或將存取權限縮至信任的主機。

上周Juniper才針對J-Web介面風險值9.8的漏洞CVE-2024-21591發出安全公告,也影響SRX防火牆及EX交換器。Juniper雖然去年就發布修補程式,但資安廠商Censys到本月初還發現有1.1萬臺Juniper設備仍未安裝更新,使Juniper再度呼籲企業留意。

热门文章
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
BETFAIR 网络攻击80万用户资料泄露
游戏风向
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
英国确认各垂直行业的赌博税税率
游戏风向
首页
游戏
合作
发现
我的