
Descrição do CVE-2019-19033 e scripts para verificar a vulnerabilidade no Jalios JCMS 10 (Bypass de Autenticação)
O Jalios JCMS 10 permite que atacantes acessem qualquer parte do site e do servidor WebDAV com privilégios administrativos por meio de uma conta de backdoor usando qualquer nome de usuário e uma senha específica.
CVE-2019-19033
Jalios (https://www.jalios.com/jcms/j_6/en/home)
08/11/19 - Vulnerabilidade descoberta
09/11/19 - Fornecedor contatado
14/11/19 - Fornecedor corrige a vulnerabilidade
A pasta "webdav" usa autenticação HTTP que pode ser contornada usando a conta de backdoor. Isso permite obter acesso ao site como administrador e, em seguida, criar mais usuários administradores, alterar senhas de qualquer nome de usuário, excluir nomes de usuário, criar grupos, baixar a lista de todos os usuários (com endereços de e-mail, números de telefone, nomes completos ...). Também é possível carregar ou sobrescrever qualquer arquivo no servidor WebDAV. A pasta "webdav" está localizada por padrão na raiz do site. Isso é causado por uma versão vulnerável do plugin "DevTools", instalado por padrão.
9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Soluções possíveis:
Página CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-19033
Página NIST: https://nvd.nist.gov/vuln/detail/CVE-2019-19033
Divulgação pública: https://packetstormsecurity.com/files/155419/Jalios-JCMS-10-Backdoor-Account-Authentication-Bypass.html
Problema público Jalios: https://issues.jalios.com/browse/DTP-58