
Description de CVE-2019-19033 et scripts pour vérifier la vulnérabilité dans Jalios JCMS 10 (Authentication Bypass)
Jalios JCMS 10 permet aux attaquants d'accéder à toute partie du site Web et au serveur WebDAV avec des privilèges administratifs via un compte backdoor utilisant n'importe quel nom d'utilisateur et un mot de passe spécifique.
CVE-2019-19033
Jalios (https://www.jalios.com/jcms/j_6/en/home)
08/11/19 - Vulnérabilité découverte
09/11/19 - Fournisseur contacté
14/11/19 - Le fournisseur corrige la vulnérabilité
Le dossier "webdav" utilise une authentification HTTP qui peut être contournée à l'aide du compte backdoor. Cela permet d'accéder au site Web en tant qu'administrateur, puis de créer d'autres utilisateurs administrateurs, de modifier les mots de passe de n'importe quel nom d'utilisateur, de supprimer des noms d'utilisateur, de créer des groupes, de télécharger la liste de tous les utilisateurs (avec adresses e-mail, numéros de téléphone, noms complets ...). Il est également possible de téléverser ou d'écraser n'importe quel fichier sur le serveur WebDAV. Le dossier "webdav" se trouve par défaut à la racine du site Web. Cela est dû à une version vulnérable du plugin "DevTools", installé par défaut.
9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Solutions possibles :
Page CVE : https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-19033
Page NIST : https://nvd.nist.gov/vuln/detail/CVE-2019-19033
Divulgation publique : https://packetstormsecurity.com/files/155419/Jalios-JCMS-10-Backdoor-Account-Authentication-Bypass.html
Ticket public Jalios : https://issues.jalios.com/browse/DTP-58