製品・ソフトウェアに関する情報
ジュニパーネットワークスのJunos OS Evolvedにおける有効期限後のメモリの解放の欠如に関する脆弱性
Title ジュニパーネットワークスのJunos OS Evolvedにおける有効期限後のメモリの解放の欠如に関する脆弱性
Summary

Juniper Networks Junos OS EvolvedのJuniper Tunnel Driver(jtd)における有効寿命後のメモリ解放漏れの脆弱性により、認証されていないネットワークベースの攻撃者がサービス拒否(DoS)攻撃を引き起こす可能性があります。特定の不正に形成されたIPv6パケットをデバイスが受信すると、カーネルメモリが解放されずにメモリ枯渇が発生し、システムクラッシュおよびサービス拒否(DoS)状態を招きます。これらのパケットを継続的に受信・処理し続けることでカーネルメモリが枯渇し続け、持続的なサービス拒否(DoS)状態が発生します。本問題はIPv6が設定されているシステムのみへ影響を及ぼします。この問題は以下のJunos OS Evolvedのバージョンに影響します。22.4-EVOの22.4R3-S5-EVO未満、23.2-EVOの23.2R2-S2-EVO未満、23.4-EVOの23.4R2-S2-EVO未満、24.2-EVOの24.2R1-S2-EVO未満および24.2R2-EVOです。この問題は22.4R1-EVO以前のバージョンには影響を及ぼしません。

Possible impacts 当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 また、当該ソフトウェアが扱う情報について、書き換えは発生しません。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 
Solution

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date Jan. 9, 2025, midnight
Registration Date Jan. 28, 2026, 12:37 p.m.
Last Update Jan. 28, 2026, 12:37 p.m.
CVSS3.0 : 重要
Score 7.5
Vector CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Affected System
ジュニパーネットワークス
Junos OS Evolved 22.4
Junos OS Evolved 23.2
Junos OS Evolved 23.4
Junos OS Evolved 24.2
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
1 [2026年01月28日]
  掲載
Jan. 28, 2026, 12:37 p.m.

NVD Vulnerability Information
CVE-2025-21599
Summary

A Missing Release of Memory after Effective Lifetime vulnerability in the Juniper Tunnel Driver (jtd) of Juniper Networks Junos OS Evolved allows an unauthenticated network-based attacker to cause Denial of Service. 

Receipt of specifically malformed IPv6 packets, destined to the device, causes kernel memory to not be freed, resulting in memory exhaustion leading to a system crash and Denial of Service (DoS). Continuous receipt and processing of these packets will continue to exhaust kernel memory, creating a sustained Denial of Service (DoS) condition.
This issue only affects systems configured with IPv6.

This issue affects Junos OS Evolved: 

* from 22.4-EVO before 22.4R3-S5-EVO, 
* from 23.2-EVO before 23.2R2-S2-EVO, 
* from 23.4-EVO before 23.4R2-S2-EVO, 
* from 24.2-EVO before 24.2R1-S2-EVO, 24.2R2-EVO.

This issue does not affect Juniper Networks Junos OS Evolved versions prior to 22.4R1-EVO.

Publication Date Jan. 10, 2025, 2:15 a.m.
Registration Date Jan. 11, 2025, 4:01 a.m.
Last Update Jan. 10, 2025, 2:15 a.m.
Related information, measures and tools
Common Vulnerabilities List