Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2019-19033 — Descripción de CVE-2019-19033 y scripts para verificar la vulnerabilidad en Jalios JCMS 10 (Bypass de Autenticación) | Kitploit
Herramientas/GitHubGitHub/ricardojoserf/cve-2019-19033
Autenticación y AutorizaciónAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de PenetraciónMala Configuración
GitHubricardojoserf/cve-2019-19033

CVE-2019-19033

Descripción de CVE-2019-19033 y scripts para verificar la vulnerabilidad en Jalios JCMS 10 (Bypass de Autenticación)

Ver Repositorio
322hace 6 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2019-19033: Cuenta Backdoor / Bypass de Autenticación en Jalios JCMS 10

I. VULNERABILIDAD

Jalios JCMS 10 permite a los atacantes acceder a cualquier parte del sitio web y al servidor WebDAV con privilegios administrativos a través de una cuenta backdoor utilizando cualquier nombre de usuario y una contraseña específica.

II. REFERENCIA CVE

CVE-2019-19033

III. VENDEDOR

Jalios (https://www.jalios.com/jcms/j_6/en/home)

IV. CRONOLOGÍA

08/11/19 - Vulnerabilidad descubierta

09/11/19 - Contactado el vendedor

14/11/19 - El vendedor corrige la vulnerabilidad

V. DESCRIPCIÓN

La carpeta "webdav" usa autenticación HTTP que puede ser omitida usando la cuenta backdoor. Esto permite obtener acceso al sitio web como administrador y luego crear más usuarios administradores, cambiar contraseñas de cualquier usuario, eliminar usuarios, crear grupos, descargar la lista de todos los usuarios (con direcciones de correo electrónico, números de teléfono, nombres completos...). También es posible subir o sobrescribir cualquier archivo en el servidor WebDAV. La carpeta "webdav" se encuentra por defecto en la raíz del sitio web. Esto es causado por una versión vulnerable del plugin "DevTools", instalado por defecto.

VI. IMPACTO

9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)

VII. SOLUCIÓN

Posibles soluciones:

  • Deshabilitar DevToolsAuthenticationHandler
  • Deshabilitar o desinstalar el plugin DevTools.
  • Actualizar el plugin DevTools a la versión 7.1 u 8.1

VIII. REFERENCIAS

  • Página CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-19033

  • Página NIST: https://nvd.nist.gov/vuln/detail/CVE-2019-19033

  • Divulgación pública: https://packetstormsecurity.com/files/155419/Jalios-JCMS-10-Backdoor-Account-Authentication-Bypass.html

  • Incidencia pública de Jalios: https://issues.jalios.com/browse/DTP-58

Descargar herramienta