2015-1958: Juniper NetScreen ScreenOS: Mehrere Schwachstellen ermöglichen eine komplette Kompromittierung des Systems
Historie:
- Version 1 (2015-12-18 12:03)
- Neues Advisory
- Version 2 (2015-12-21 15:32)
- Juniper hat sein Advisory überarbeitet. Die beiden Schwachstellen für den unautorisierten administrativen Fernzugang über SSH oder Telnet mit fest einkodiertem Passwort und die entschlüsselbaren VPN-Verbindungen haben zwei seperate CVE-IDs (CVE-2015-7755, CVE-2015-7756) bekommen. Außerdem wurden die betroffenen ScreenOS-Versionen für die Schwachstellen genauer aufgeschlüsselt. Demnach ist die Hintertür nur in den Versionen 6.3.0r17 bis 6.3.0r20 enthalten, die VPN-Schwachstelle betrifft dagegen die Versionen 6.2.0r15 bis 6.2.0r18 und 6.3.0r12 bis 6.3.0r20. Juniper gibt weiterhin bekannt, dass das Passwort für die Hintertür inzwischen von Sicherheitsforschern veröffentlicht wurde.
- Version 3 (2016-04-07 20:52)
- Juniper teilt in einem Blogeintrag des Security Incident Response Teams mit, dass die Sicherheit von ScreenOS weiter verbessert wurde, indem der Zufallszahlengenerator aus Junos OS in die Software integriert wurde. Die Zufallszahlengeneratoren 'DUAL_EC_DRBG' und 'ANSI X9.31 PRNG', die bei einem internen Programmcodereview im Januar als mögliche Schadquellen identifiziert wurden, wurden entfernt. Juniper stellt ScreenOS 6.3.0r22 als Sicherheitsupdate in den üblichen Quellen bereit.
Betroffene Software
Systemsoftware
Betroffene Plattformen
Juniper
Beschreibung:
Juniper informiert darüber, dass im Kontext eines internen Codereviews unautorisierter Programmcode in ScreenOS gefunden wurde, welcher von einem entfernten, nicht authentifizierten Angreifer ausgenutzt werden kann, um beliebigen Programmcode auf einem betroffenen Gerät mit administrativen Rechten auszuführen und damit das Gerät komplett zu kompromittieren oder um unbemerkt eine VPN Verbindung abzuhören.
Juniper liegen keine Informationen darüber vor, dass diese Schwachstellen aktuell ausgenutzt werden, bewertet die Schwachstellen trotzdem als kritisch und empfiehlt das Einspielen der Sicherheitsupdates mit der höchsten Dringlichkeit.
Eine Korrektur der Schwachstellen findet sich in den Versionen ScreenOS 6.2.0r19 und 6.3.0r21 sowie allen nachfolgenden Releases.
Zusätzlich wurden frühere Releases von ScreenOS 6.3.0 ebenfalls bereinigt. Korrekturen stehen in Form der nachfolgend aufgelisteten Versionen bereit: 6.3.0r12b, 6.3.0r13b, 6.3.0r14b, 6.3.0r15b, 6.3.0r16b, 6.3.0r17b, 6.3.0r18b, 6.3.0r19b.
Schwachstellen:
CVE-2015-7754
Schwachstelle in ScreenOS ermöglicht Ausführen beliebigen ProgrammcodesCVE-2015-7755
Schwachstelle in ScreenOS ermöglicht eine Kompromittierung des SystemsCVE-2015-7756
Schwachstelle in ScreenOS ermöglicht das Abhören von VPN Verbindungen
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.