
CVE-2019-19033 description and scripts to check the vulnerability in Jalios JCMS 10 (Authentication Bypass)
Jalios JCMS 10 erlaubt Angreifern, auf jeden Teil der Website und den WebDAV-Server mit Administrationsrechten zuzugreifen, und zwar über ein Hintertür-Konto, das einen beliebigen Benutzernamen und ein bestimmtes Passwort verwendet.
CVE-2019-19033
Jalios (https://www.jalios.com/jcms/j_6/en/home)
08/11/19 - Schwachstelle entdeckt
09/11/19 - Anbieter kontaktiert
14/11/19 - Anbieter behebt die Schwachstelle
Der Ordner "webdav" verwendet eine HTTP-Authentifizierung, die mit dem Hintertür-Konto umgangen werden kann. Dadurch erhält man Zugriff auf die Website als Administrator und kann dann weitere Administrator-Benutzer erstellen, Passwörter beliebiger Benutzernamen ändern, Benutzernamen löschen, Gruppen erstellen, die Liste aller Benutzer (mit E-Mail-Adressen, Telefonnummern, vollständigen Namen usw.) herunterladen. Es ist auch möglich, Dateien im WebDAV-Server hochzuladen oder zu überschreiben. Der Ordner "webdav" befindet sich standardmäßig im Wurzelverzeichnis der Website. Dies wird durch eine anfällige Version des standardmäßig installierten Plugins "DevTools" verursacht.
9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Mögliche Lösungen:
CVE-Seite: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-19033
NIST-Seite: https://nvd.nist.gov/vuln/detail/CVE-2019-19033
Öffentliche Offenlegung: https://packetstormsecurity.com/files/155419/Jalios-JCMS-10-Backdoor-Account-Authentication-Bypass.html
Jalios öffentliches Issue: https://issues.jalios.com/browse/DTP-58