An Improper Validation of Syntactic Correctness of Input vulnerability in the Web-Filtering module of Juniper Networks Junos OS on SRX Series allows an unauthenticated, network-based attacker to cause a Denial-of-Service (DoS).
If an SRX device configured for UTM Web-Filtering receives a specifically malformed SSL packet, this will cause an FPC crash and restart.
This issue affects Junos OS on SRX Series:
* 23.2 versions from 23.2R2-S2 before 23.2R2-S5,
* 23.4 versions from 23.4R2-S1 before 23.4R2-S5,
* 24.2 versions before 24.2R2-S2,
* 24.4 versions before 24.4R1-S3, 24.4R2.
Earlier versions of Junos are also affected, but no fix is available.
A critical input validation vulnerability in Juniper SRX Series Web-Filtering module allows unauthenticated attackers to trigger Denial-of-Service by sending malformed SSL packets, causing Forwarding Plane Card (FPC) crashes. This affects multiple Junos OS versions with patches available for recent releases but no fixes for earlier versions. Organizations using SRX devices for UTM Web-Filtering face immediate service disruption risks.
IMMEDIATE ACTIONS:
1. Identify all SRX Series devices running affected Junos versions (23.2R2-S2 through S4, 23.4R2-S1 through S4, 24.2 before R2-S2, 24.4 before R1-S3/R2)
2. Disable UTM Web-Filtering on non-critical SRX devices until patching is complete
3. Implement network-level access controls to restrict untrusted SSL traffic to SRX devices
4. Enable FPC crash monitoring and alerting
PATCHING GUIDANCE:
1. Upgrade to patched versions: 23.2R2-S5 or later, 23.4R2-S5 or later, 24.2R2-S2 or later, 24.4R1-S3/R2 or later
2. Schedule maintenance windows for SRX upgrades with redundancy failover
3. Test patches in lab environment before production deployment
4. For earlier versions with no available fix, implement compensating controls
COMPENSATING CONTROLS:
1. Deploy upstream traffic filtering to block malformed SSL packets before reaching SRX
2. Implement rate limiting on SSL connections to SRX Web-Filtering module
3. Configure FPC restart monitoring with automated failover to backup SRX
4. Use Juniper's SSL packet validation bypass if available in your version
DETECTION RULES:
1. Monitor for FPC crashes/restarts correlated with SSL traffic anomalies
2. Alert on repeated connection resets from same source IP to SRX Web-Filtering port
3. Track malformed SSL packet patterns in SRX logs (search for SSL parsing errors)
4. Implement IDS signatures for malformed SSL packet detection upstream
الإجراءات الفورية:
1. تحديد جميع أجهزة SRX التي تعمل بإصدارات Junos المتأثرة (23.2R2-S2 إلى S4، 23.4R2-S1 إلى S4، 24.2 قبل R2-S2، 24.4 قبل R1-S3/R2)
2. تعطيل تصفية الويب UTM على أجهزة SRX غير الحرجة حتى اكتمال التصحيح
3. تطبيق عناصر تحكم الوصول على مستوى الشبكة لتقييد حركة SSL غير الموثوقة إلى أجهزة SRX
4. تفعيل مراقبة التنبيهات لانهيار FPC
إرشادات التصحيح:
1. الترقية إلى الإصدارات المصححة: 23.2R2-S5 أو أحدث، 23.4R2-S5 أو أحدث، 24.2R2-S2 أو أحدث، 24.4R1-S3/R2 أو أحدث
2. جدولة نوافذ الصيانة لترقيات SRX مع تحويل الفشل الزائد
3. اختبار التصحيحات في بيئة المختبر قبل النشر الإنتاجي
4. للإصدارات الأقدم بدون إصلاح متاح، تطبيق عناصر تحكم تعويضية
عناصر التحكم التعويضية:
1. نشر تصفية حركة المرور في المنطقة العليا لحجب حزم SSL المعيبة قبل وصولها إلى SRX
2. تطبيق تحديد معدل على اتصالات SSL إلى وحدة تصفية الويب SRX
3. تكوين مراقبة إعادة تشغيل FPC مع تحويل فشل آلي إلى SRX احتياطي
4. استخدام تجاوز التحقق من حزم SSL من Juniper إن توفر في إصدارك
قواعد الكشف:
1. مراقبة انهيارات/إعادة تشغيل FPC المرتبطة بشذوذ حركة SSL
2. التنبيه على إعادة تعيين الاتصال المتكررة من نفس عنوان IP المصدر إلى منفذ تصفية الويب SRX
3. تتبع أنماط حزم SSL المعيبة في سجلات SRX (البحث عن أخطاء تحليل SSL)
4. تطبيق توقيعات IDS للكشف عن حزم SSL المعيبة في المنطقة العليا