中危 Juniper Networks Junos OS授权错误漏洞(CVE-2022-22167)

CVE编号

CVE-2022-22167

利用情况

暂无

补丁情况

官方补丁

披露时间

2022-01-19
漏洞描述
Juniper Networks Junos OS是美国瞻博网络(Juniper Networks)公司的一套专用于该公司的硬件设备的网络操作系统。该操作系统提供了安全编程接口和Junos SDK。
Juniper Networks Junos OS 18.4、19.1、19.2、19.3、19.4、20.2、20.2、20.3、20.4、21.1和21.2版本的订阅者管理守护程序(smgd)存在授权错误漏洞,该漏洞源于设备上启用no-syn-check时的SRX系列服务网关中的流量分类问题。攻击者可利用该漏洞绕过Juniper深度数据包检查规则,在未经授权的情况下访问网络或资源。

受影响系统:
Juniper Networks Juniper Networks Junos OS 21.2
Juniper Networks Juniper Networks Junos OS 21.1
Juniper Networks Juniper Networks Junos OS 20.4
Juniper Networks Juniper Networks Junos OS 20.3
Juniper Networks Juniper Networks Junos OS 20.2
Juniper Networks Juniper Networks Junos OS 20.1
Juniper Networks Juniper Networks Junos OS 19.4
Juniper Networks Juniper Networks Junos OS 19.3
Juniper Networks Juniper Networks Junos OS 19.2
Juniper Networks Juniper Networks Junos OS 19.1
Juniper Networks Juniper Networks Junos OS 18.4
解决建议
Juniper Networks已经为此发布了一个安全公告(JSA11265)以及相应补丁:

链接:https://kb.juniper.net/InfoCenter/index?page=content&id=JSA11265&actp=METADATA
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
系统 juniper junos 18.4 -
运行在以下环境
系统 juniper junos 19.1 -
运行在以下环境
系统 juniper junos 19.2 -
运行在以下环境
系统 juniper junos 19.3 -
运行在以下环境
系统 juniper junos 19.4 -
运行在以下环境
系统 juniper junos 20.1 -
运行在以下环境
系统 juniper junos 20.2 -
运行在以下环境
系统 juniper junos 20.3 -
运行在以下环境
系统 juniper junos 20.4 -
运行在以下环境
系统 juniper junos 21.1 -
运行在以下环境
系统 juniper junos 21.2 -
运行在以下环境
硬件 juniper srx100 - -
运行在以下环境
硬件 juniper srx110 - -
运行在以下环境
硬件 juniper srx1400 - -
运行在以下环境
硬件 juniper srx1500 - -
运行在以下环境
硬件 juniper srx210 - -
运行在以下环境
硬件 juniper srx220 - -
运行在以下环境
硬件 juniper srx240 - -
运行在以下环境
硬件 juniper srx240h2 - -
运行在以下环境
硬件 juniper srx300 - -
运行在以下环境
硬件 juniper srx320 - -
运行在以下环境
硬件 juniper srx340 - -
运行在以下环境
硬件 juniper srx3400 - -
运行在以下环境
硬件 juniper srx345 - -
运行在以下环境
硬件 juniper srx3600 - -
运行在以下环境
硬件 juniper srx380 - -
运行在以下环境
硬件 juniper srx4000 - -
运行在以下环境
硬件 juniper srx4100 - -
运行在以下环境
硬件 juniper srx4200 - -
运行在以下环境
硬件 juniper srx4600 - -
运行在以下环境
硬件 juniper srx5000 - -
运行在以下环境
硬件 juniper srx5400 - -
运行在以下环境
硬件 juniper srx550 - -
运行在以下环境
硬件 juniper srx550m - -
运行在以下环境
硬件 juniper srx550_hm - -
运行在以下环境
硬件 juniper srx5600 - -
运行在以下环境
硬件 juniper srx5800 - -
运行在以下环境
硬件 juniper srx650 - -
阿里云评分
6.6
  • 攻击路径
    远程
  • 攻击复杂度
    复杂
  • 权限要求
    无需权限
  • 影响范围
    全局影响
  • EXP成熟度
    未验证
  • 补丁情况
    官方补丁
  • 数据保密性
    数据泄露
  • 数据完整性
    无影响
  • 服务器危害
    无影响
  • 全网数量
    N/A
CWE-ID 漏洞类型
CWE-863 授权机制不正确
阿里云安全产品覆盖情况