
وصف CVE-2019-19033 وسكربتات للتحقق من الثغرة الأمنية في Jalios JCMS 10 (تجاوز المصادقة)
تسمح Jalios JCMS 10 للمهاجمين بالوصول إلى أي جزء من الموقع الإلكتروني وخادم WebDAV بصلاحيات إدارية عبر حساب باب خلفي باستخدام أي اسم مستخدم وكلمة مرور محددة.
CVE-2019-19033
Jalios (https://www.jalios.com/jcms/j_6/en/home)
08/11/19 - تم اكتشاف الثغرة
09/11/19 - تم التواصل مع البائع
14/11/19 - أصلح البائع الثغرة
يستخدم مجلد "webdav" مصادقة HTTP يمكن تجاوزها باستخدام حساب الباب الخلفي. وهذا يتيح الوصول إلى الموقع الإلكتروني بصلاحيات المسؤول ثم إنشاء المزيد من حسابات المسؤولين، وتغيير كلمات المرور لأي اسم مستخدم، وحذف أسماء المستخدمين، وإنشاء مجموعات، وتنزيل قائمة بجميع المستخدمين (مع عناوين البريد الإلكتروني وأرقام الهواتف والأسماء الكاملة ...). من الممكن أيضًا رفع أو استبدال أي ملف في خادم WebDAV. يقع مجلد "webdav" افتراضيًا في جذر الموقع الإلكتروني. سبب ذلك هو إصدار قابل للاستغلال من المكوّن الإضافي "DevTools" المثبّت افتراضيًا.
9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
الحلول الممكنة:
صفحة CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-19033
الإفصاح العام: https://packetstormsecurity.com/files/155419/Jalios-JCMS-10-Backdoor-Account-Authentication-Bypass.html
المشكلة العامة في Jalios: https://issues.jalios.com/browse/DTP-58