CVE-2025-64095
Mis à jour :
Exploitation de Fichiers dans DNN
Une faille critique a été découverte dans le système de gestion de contenu open-source DNN (anciennement DotNetNuke). Avant la version 10.1.1, le fournisseur d’éditeur HTML par défaut permet à des utilisateurs non authentifiés de télécharger des fichiers. Ces fichiers, y compris des images, peuvent remplacer des fichiers existants sur le serveur, entraînant potentiellement une défiguration de site web. De plus, cette vulnérabilité pourrait être exploitée conjointement avec d’autres failles pour injecter des scripts inter-sites (XSS).
Points Clés :
- Vulnérabilité présente dans DNN (avant la version 10.1.1).
- Permet le téléversement de fichiers par des utilisateurs non authentifiés.
- Possibilité de remplacer des fichiers existants (défiguration).
- Potentiel de combinaison avec d’autres failles pour des attaques XSS.
Vulnérabilité :
- CVE-2025-64095 : Téléversement de fichiers non authentifié et écrasement de fichiers via l’éditeur HTML par défaut.
Recommandations :
- Mettre à jour DNN vers la version 10.1.1 ou une version ultérieure.
