
CVE-2019-19033 description and scripts to check the vulnerability in Jalios JCMS 10 (Authentication Bypass)
Jalios JCMS 10 позволяет злоумышленникам получить доступ к любой части сайта и сервера WebDAV с привилегиями администратора через учётную запись-бэкдор, используя любое имя пользователя и определённый пароль.
CVE-2019-19033
Jalios (https://www.jalios.com/jcms/j_6/en/home)
08/11/19 - Уязвимость обнаружена
09/11/19 - Связь с вендором
14/11/19 - Вендор исправил уязвимость
Папка "webdav" использует HTTP-аутентификацию, которую можно обойти с помощью учётной записи-бэкдор. Это позволяет получить доступ к сайту как администратор, а затем создавать новых администраторов, менять пароли любых пользователей, удалять пользователей, создавать группы, загружать список всех пользователей (с адресами электронной почты, номерами телефонов, полными именами ...). Также можно загружать или перезаписывать любые файлы на сервере WebDAV. Папка "webdav" по умолчанию находится в корне сайта. Это вызвано уязвимой версией плагина "DevTools", установленного по умолчанию.
9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Возможные решения:
Страница CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-19033
Страница NIST: https://nvd.nist.gov/vuln/detail/CVE-2019-19033
Публичное раскрытие: https://packetstormsecurity.com/files/155419/Jalios-JCMS-10-Backdoor-Account-Authentication-Bypass.html
Публичная проблема Jalios: https://issues.jalios.com/browse/DTP-58