Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2019-19033 — Descrição do CVE-2019-19033 e scripts para verificar a vulnerabilidade no Jalios JCMS 10 (Bypass de Autenticação) | Kitploit
Ferramentas/GitHubGitHub/ricardojoserf/cve-2019-19033
Autenticação e AutorizaçãoAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de PenetraçãoConfiguração Incorreta
GitHubricardojoserf/cve-2019-19033

CVE-2019-19033

Descrição do CVE-2019-19033 e scripts para verificar a vulnerabilidade no Jalios JCMS 10 (Bypass de Autenticação)

Ver Repositório
322há 6 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2019-19033: Jalios JCMS 10 Conta Backdoor / Bypass de Autenticação

I. VULNERABILIDADE

O Jalios JCMS 10 permite que atacantes acessem qualquer parte do site e do servidor WebDAV com privilégios administrativos por meio de uma conta de backdoor usando qualquer nome de usuário e uma senha específica.

II. REFERÊNCIA CVE

CVE-2019-19033

III. FORNECEDOR

Jalios (https://www.jalios.com/jcms/j_6/en/home)

IV. CRONOLOGIA

08/11/19 - Vulnerabilidade descoberta

09/11/19 - Fornecedor contatado

14/11/19 - Fornecedor corrige a vulnerabilidade

V. DESCRIÇÃO

A pasta "webdav" usa autenticação HTTP que pode ser contornada usando a conta de backdoor. Isso permite obter acesso ao site como administrador e, em seguida, criar mais usuários administradores, alterar senhas de qualquer nome de usuário, excluir nomes de usuário, criar grupos, baixar a lista de todos os usuários (com endereços de e-mail, números de telefone, nomes completos ...). Também é possível carregar ou sobrescrever qualquer arquivo no servidor WebDAV. A pasta "webdav" está localizada por padrão na raiz do site. Isso é causado por uma versão vulnerável do plugin "DevTools", instalado por padrão.

VI. IMPACTO

9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)

VII. SOLUÇÃO

Soluções possíveis:

  • Desative o DevToolsAuthenticationHandler
  • Desative ou desinstale o plugin DevTools.
  • Atualize o plugin DevTools para a versão 7.1 ou 8.1

VIII. REFERÊNCIAS

  • Página CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-19033

  • Página NIST: https://nvd.nist.gov/vuln/detail/CVE-2019-19033

  • Divulgação pública: https://packetstormsecurity.com/files/155419/Jalios-JCMS-10-Backdoor-Account-Authentication-Bypass.html

  • Problema público Jalios: https://issues.jalios.com/browse/DTP-58

Baixar ferramenta