Jalios JCMS 10 允许攻击者通过一个后门账户(可使用任意用户名和特定密码)以管理权限访问网站的任何部分以及 WebDAV 服务器。
CVE-2019-19033
Jalios (https://www.jalios.com/jcms/j_6/en/home)
2019年11月8日 - 发现漏洞
2019年11月9日 - 联系供应商
2019年11月14日 - 供应商修复漏洞
“webdav”文件夹使用HTTP认证,可通过后门账户绕过。这使得攻击者能够以管理员身份访问网站,然后创建更多管理员用户、更改任意用户名的密码、删除用户名、创建组、下载所有用户列表(包括电子邮件地址、电话号码、全名等)。还可以在WebDAV服务器上上传或覆盖任意文件。“webdav”文件夹默认位于网站根目录。这是由于默认安装的“DevTools”插件存在漏洞版本所致。
9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
可能的解决方案: