Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2019-19550 — 针对CVE-2019-19550的概念验证漏洞利用程序,该漏洞是Senior Rubiweb 6.2.34.28/37中的一个远程认证绕过漏洞,使得未经授权的管理员可通过精心构造的URL访问敏感信息。 | Kitploit
工具/GitHubGitHub/underprotection/cve-2019-19550
漏洞分析漏洞利用信息收集Web安全渗透测试
GitHubunderprotection/cve-2019-19550

CVE-2019-19550

针对CVE-2019-19550的概念验证漏洞利用程序,该漏洞是Senior Rubiweb 6.2.34.28/37中的一个远程认证绕过漏洞,使得未经授权的管理员可通过精心构造的URL访问敏感信息。

查看仓库
216年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2019-19550


[描述]

Senior Rubiweb 6.2.34.28 和 6.2.34.37 中的远程认证绕过漏洞允许管理员访问受影响用户的敏感信息。攻击者只需提供正确的URL即可。


[重要日期]

  • 通知供应商日期:2019-12-02
  • 公开披露日期:2020-01-30

[漏洞类型]

不正确的访问控制


[产品供应商]

Senior


[受影响产品代码库]

  • Rubiweb - 6.2.34.37
  • Rubiweb - 6.2.34.28
  • 其他版本可能受影响,尤其是同一系列(尚未测试)

[受影响组件]

Rubiweb


[攻击类型]

远程


[影响信息披露]

True


[攻击向量]

敏感信息的访问无需特殊条件即可公开获取(仅需正确的URI)


[供应商是否确认或承认该漏洞?]

True


[PoC - 概念验证]

  1. 尝试连接已认证的门户以确认受影响产品的存在和版本:
    • hXXp://subdomain.customer.tld:8080/rubiweb/
  2. 访问易受攻击的页面(无需认证的管理员):
    • hXXp://subdomain.customer.tld:8080/rubiweb/conector?ACAO=EXESENHA&SIS=FP&LOGINKIND=1
    • hXXp://subdomain.customer.tld:8080/rubiweb/conector?ACAO=ENTRANCEREL&SIS=FP&NOME=FPIN103.ANU

[发现者]

Mauricio Santos (R&D UnderProtection) 和 Hesron Hori (R&D UnderProtection)


[致谢]

Senior - 供应商信息安全团队,他们合作进行了协调披露


[参考]

  • https://www.underprotection.com.br
  • https://documentacao.senior.com.br/tecnologia/6.2.34/index.htm
  • https://documentacao.senior.com.br/tecnologia/6.2.34/index.htm#central-de-configuracao/CfgWebApplicationsForm.htm%23CfgWebApplicationsForm_edtUserName
下载工具