
CVE-2019-19033 का विवरण और Jalios JCMS 10 में भेद्यता की जाँच के लिए स्क्रिप्ट्स (Authentication Bypass)
Jalios JCMS 10 हमलावरों को किसी भी उपयोगकर्ता नाम और एक विशिष्ट पासवर्ड का उपयोग करके एक बैकडोर खाते के माध्यम से वेबसाइट और WebDAV सर्वर के किसी भी भाग तक प्रशासनिक विशेषाधिकारों के साथ पहुंचने की अनुमति देता है।
CVE-2019-19033
Jalios (https://www.jalios.com/jcms/j_6/en/home)
08/11/19 - भेद्यता की खोज की गई
09/11/19 - विक्रेता से संपर्क किया गया
14/11/19 - विक्रेता ने भेद्यता को ठीक किया
"webdav" फ़ोल्डर HTTP प्रमाणीकरण का उपयोग करता है जिसे बैकडोर खाते का उपयोग करके बाईपास किया जा सकता है। यह प्रशासक के रूप में वेबसाइट तक पहुंच प्राप्त करने और फिर अधिक प्रशासक उपयोगकर्ता बनाने, किसी भी उपयोगकर्ता नाम के पासवर्ड बदलने, उपयोगकर्ता नाम हटाने, समूह बनाने, सभी उपयोगकर्ताओं की सूची (ईमेल पते, फ़ोन नंबर, पूरे नाम ...) डाउनलोड करने की अनुमति देता है। WebDAV सर्वर में किसी भी फ़ाइल को अपलोड या अधिलेखित करना भी संभव है। "webdav" फ़ोल्डर डिफ़ॉल्ट रूप से वेबसाइट की रूट में स्थित है। यह डिफ़ॉल्ट रूप से स्थापित "DevTools" प्लगइन के एक भेद्य संस्करण के कारण होता है।
9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
संभावित समाधान:
CVE पृष्ठ: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-19033
NIST पृष्ठ: https://nvd.nist.gov/vuln/detail/CVE-2019-19033
सार्वजनिक प्रकटीकरण: https://packetstormsecurity.com/files/155419/Jalios-JCMS-10-Backdoor-Account-Authentication-Bypass.html
Jalios सार्वजनिक मुद्दा: https://issues.jalios.com/browse/DTP-58