Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2019-19033 — CVE-2019-19033 description and scripts to check the vulnerability in Jalios JCMS 10 (Authentication Bypass) | Kitploit
Tools/GitHubGitHub/ricardojoserf/cve-2019-19033
Authentication & AuthorizationVulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration TestingMisconfiguration
GitHubricardojoserf/cve-2019-19033

CVE-2019-19033

CVE-2019-19033 description and scripts to check the vulnerability in Jalios JCMS 10 (Authentication Bypass)

Repository anzeigen
32vor 6 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2019-19033: Jalios JCMS 10 Hintertür-Konto / Authentifizierungsumgehung

I. SCHWACHSTELLE

Jalios JCMS 10 erlaubt Angreifern, auf jeden Teil der Website und den WebDAV-Server mit Administrationsrechten zuzugreifen, und zwar über ein Hintertür-Konto, das einen beliebigen Benutzernamen und ein bestimmtes Passwort verwendet.

II. CVE-REFERENZ

CVE-2019-19033

III. ANBIETER

Jalios (https://www.jalios.com/jcms/j_6/en/home)

IV. ZEITPLAN

08/11/19 - Schwachstelle entdeckt

09/11/19 - Anbieter kontaktiert

14/11/19 - Anbieter behebt die Schwachstelle

V. BESCHREIBUNG

Der Ordner "webdav" verwendet eine HTTP-Authentifizierung, die mit dem Hintertür-Konto umgangen werden kann. Dadurch erhält man Zugriff auf die Website als Administrator und kann dann weitere Administrator-Benutzer erstellen, Passwörter beliebiger Benutzernamen ändern, Benutzernamen löschen, Gruppen erstellen, die Liste aller Benutzer (mit E-Mail-Adressen, Telefonnummern, vollständigen Namen usw.) herunterladen. Es ist auch möglich, Dateien im WebDAV-Server hochzuladen oder zu überschreiben. Der Ordner "webdav" befindet sich standardmäßig im Wurzelverzeichnis der Website. Dies wird durch eine anfällige Version des standardmäßig installierten Plugins "DevTools" verursacht.

VI. AUSWIRKUNG

9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)

VII. LÖSUNG

Mögliche Lösungen:

  • DevToolsAuthenticationHandler deaktivieren
  • Das DevTools-Plugin deaktivieren oder deinstallieren.
  • DevTools-Plugin auf Version 7.1 oder 8.1 aktualisieren

VIII. REFERENZEN

  • CVE-Seite: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-19033

  • NIST-Seite: https://nvd.nist.gov/vuln/detail/CVE-2019-19033

  • Öffentliche Offenlegung: https://packetstormsecurity.com/files/155419/Jalios-JCMS-10-Backdoor-Account-Authentication-Bypass.html

  • Jalios öffentliches Issue: https://issues.jalios.com/browse/DTP-58

Tool herunterladen