
Descripción de CVE-2019-19033 y scripts para verificar la vulnerabilidad en Jalios JCMS 10 (Bypass de Autenticación)
Jalios JCMS 10 permite a los atacantes acceder a cualquier parte del sitio web y al servidor WebDAV con privilegios administrativos a través de una cuenta backdoor utilizando cualquier nombre de usuario y una contraseña específica.
CVE-2019-19033
Jalios (https://www.jalios.com/jcms/j_6/en/home)
08/11/19 - Vulnerabilidad descubierta
09/11/19 - Contactado el vendedor
14/11/19 - El vendedor corrige la vulnerabilidad
La carpeta "webdav" usa autenticación HTTP que puede ser omitida usando la cuenta backdoor. Esto permite obtener acceso al sitio web como administrador y luego crear más usuarios administradores, cambiar contraseñas de cualquier usuario, eliminar usuarios, crear grupos, descargar la lista de todos los usuarios (con direcciones de correo electrónico, números de teléfono, nombres completos...). También es posible subir o sobrescribir cualquier archivo en el servidor WebDAV. La carpeta "webdav" se encuentra por defecto en la raíz del sitio web. Esto es causado por una versión vulnerable del plugin "DevTools", instalado por defecto.
9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Posibles soluciones:
Página CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-19033
Página NIST: https://nvd.nist.gov/vuln/detail/CVE-2019-19033
Divulgación pública: https://packetstormsecurity.com/files/155419/Jalios-JCMS-10-Backdoor-Account-Authentication-Bypass.html
Incidencia pública de Jalios: https://issues.jalios.com/browse/DTP-58