DFN-CERT

Advisory-Archiv

2015-1958: Juniper NetScreen ScreenOS: Mehrere Schwachstellen ermöglichen eine komplette Kompromittierung des Systems

Historie:

Version 1 (2015-12-18 12:03)
Neues Advisory
Version 2 (2015-12-21 15:32)
Juniper hat sein Advisory überarbeitet. Die beiden Schwachstellen für den unautorisierten administrativen Fernzugang über SSH oder Telnet mit fest einkodiertem Passwort und die entschlüsselbaren VPN-Verbindungen haben zwei seperate CVE-IDs (CVE-2015-7755, CVE-2015-7756) bekommen. Außerdem wurden die betroffenen ScreenOS-Versionen für die Schwachstellen genauer aufgeschlüsselt. Demnach ist die Hintertür nur in den Versionen 6.3.0r17 bis 6.3.0r20 enthalten, die VPN-Schwachstelle betrifft dagegen die Versionen 6.2.0r15 bis 6.2.0r18 und 6.3.0r12 bis 6.3.0r20. Juniper gibt weiterhin bekannt, dass das Passwort für die Hintertür inzwischen von Sicherheitsforschern veröffentlicht wurde.
Version 3 (2016-04-07 20:52)
Juniper teilt in einem Blogeintrag des Security Incident Response Teams mit, dass die Sicherheit von ScreenOS weiter verbessert wurde, indem der Zufallszahlengenerator aus Junos OS in die Software integriert wurde. Die Zufallszahlengeneratoren 'DUAL_EC_DRBG' und 'ANSI X9.31 PRNG', die bei einem internen Programmcodereview im Januar als mögliche Schadquellen identifiziert wurden, wurden entfernt. Juniper stellt ScreenOS 6.3.0r22 als Sicherheitsupdate in den üblichen Quellen bereit.

Betroffene Software

Systemsoftware

Betroffene Plattformen

Juniper

Beschreibung:

Juniper informiert darüber, dass im Kontext eines internen Codereviews unautorisierter Programmcode in ScreenOS gefunden wurde, welcher von einem entfernten, nicht authentifizierten Angreifer ausgenutzt werden kann, um beliebigen Programmcode auf einem betroffenen Gerät mit administrativen Rechten auszuführen und damit das Gerät komplett zu kompromittieren oder um unbemerkt eine VPN Verbindung abzuhören.

Juniper liegen keine Informationen darüber vor, dass diese Schwachstellen aktuell ausgenutzt werden, bewertet die Schwachstellen trotzdem als kritisch und empfiehlt das Einspielen der Sicherheitsupdates mit der höchsten Dringlichkeit.

Eine Korrektur der Schwachstellen findet sich in den Versionen ScreenOS 6.2.0r19 und 6.3.0r21 sowie allen nachfolgenden Releases.

Zusätzlich wurden frühere Releases von ScreenOS 6.3.0 ebenfalls bereinigt. Korrekturen stehen in Form der nachfolgend aufgelisteten Versionen bereit: 6.3.0r12b, 6.3.0r13b, 6.3.0r14b, 6.3.0r15b, 6.3.0r16b, 6.3.0r17b, 6.3.0r18b, 6.3.0r19b.

Schwachstellen:

CVE-2015-7754

Schwachstelle in ScreenOS ermöglicht Ausführen beliebigen Programmcodes

CVE-2015-7755

Schwachstelle in ScreenOS ermöglicht eine Kompromittierung des Systems

CVE-2015-7756

Schwachstelle in ScreenOS ermöglicht das Abhören von VPN Verbindungen

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.