Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2019-19033 — CVE-2019-19033 description and scripts to check the vulnerability in Jalios JCMS 10 (Authentication Bypass) | Kitploit
Инструменты/GitHubGitHub/ricardojoserf/cve-2019-19033
Authentication & AuthorizationVulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration TestingMisconfiguration
GitHubricardojoserf/cve-2019-19033

CVE-2019-19033

CVE-2019-19033 description and scripts to check the vulnerability in Jalios JCMS 10 (Authentication Bypass)

Репозиторий
326 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2019-19033: Учётная запись-бэкдор / Обход аутентификации в Jalios JCMS 10

I. УЯЗВИМОСТЬ

Jalios JCMS 10 позволяет злоумышленникам получить доступ к любой части сайта и сервера WebDAV с привилегиями администратора через учётную запись-бэкдор, используя любое имя пользователя и определённый пароль.

II. ССЫЛКА CVE

CVE-2019-19033

III. ВЕНДОР

Jalios (https://www.jalios.com/jcms/j_6/en/home)

IV. ХРОНОЛОГИЯ

08/11/19 - Уязвимость обнаружена

09/11/19 - Связь с вендором

14/11/19 - Вендор исправил уязвимость

V. ОПИСАНИЕ

Папка "webdav" использует HTTP-аутентификацию, которую можно обойти с помощью учётной записи-бэкдор. Это позволяет получить доступ к сайту как администратор, а затем создавать новых администраторов, менять пароли любых пользователей, удалять пользователей, создавать группы, загружать список всех пользователей (с адресами электронной почты, номерами телефонов, полными именами ...). Также можно загружать или перезаписывать любые файлы на сервере WebDAV. Папка "webdav" по умолчанию находится в корне сайта. Это вызвано уязвимой версией плагина "DevTools", установленного по умолчанию.

VI. ВОЗДЕЙСТВИЕ

9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)

VII. РЕШЕНИЕ

Возможные решения:

  • Отключить DevToolsAuthenticationHandler
  • Отключить или удалить плагин DevTools.
  • Обновить плагин DevTools до версии 7.1 или 8.1

VIII. ССЫЛКИ

  • Страница CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-19033

  • Страница NIST: https://nvd.nist.gov/vuln/detail/CVE-2019-19033

  • Публичное раскрытие: https://packetstormsecurity.com/files/155419/Jalios-JCMS-10-Backdoor-Account-Authentication-Bypass.html

  • Публичная проблема Jalios: https://issues.jalios.com/browse/DTP-58

Скачать инструмент