CVE-2025-64095
Mis à jour :
Vulnérabilité dans DNN permet le téléchargement de fichiers non authentifiés
Une faille de sécurité a été découverte dans la plateforme de gestion de contenu web open-source DNN (anciennement DotNetNuke). Avant la version 10.1.1, le fournisseur d’éditeur HTML par défaut permettait à des utilisateurs non authentifiés de télécharger des fichiers et d’écraser des fichiers existants, y compris des images.
Cette vulnérabilité, identifiée sous la référence CVE-2025-64095, peut être exploitée pour défigurer des sites web en remplaçant des contenus légitimes par des fichiers malveillants. De plus, elle peut être combinée à d’autres failles pour injecter des charges utiles de type cross-site scripting (XSS).
La faille est corrigée dans la version 10.1.1 de DNN.
Points clés :
- La vulnérabilité concerne le module d’éditeur HTML par défaut dans DNN.
- Elle permet le téléchargement de fichiers par des utilisateurs non authentifiés.
- Les fichiers téléchargés peuvent écraser des fichiers existants.
- Elle peut être utilisée pour le défigement de sites et potentiellement pour des attaques XSS.
Vulnérabilité :
- CVE-2025-64095 : Téléchargement de fichiers non authentifiés dans l’éditeur HTML par défaut de DNN.
Recommandations :
- Mettre à jour la plateforme DNN vers la version 10.1.1 ou une version ultérieure pour corriger cette vulnérabilité.
