LOW🇬🇧 English

CVE-2025-32035

CVSS 2.6v3.1pub. 2025-04-08upd. 2025-08-26

DNN (dawniej DotNetNuke) to open-source'owa platforma zarządzania treścią (CMS) w ekosystemie Microsoft. W wersjach wcześniejszych niż 9.13.2, podczas przesyłania plików (np. zasobów), system sprawdzał tylko rozszerzenie pliku, ale nie weryfikował jego faktyczną zawartość. Umożliwiało to przesłanie na przykład pliku wykonywalnego przebrańskiego za plik .jpg, który mógł zostać wykonany przez inną lukę bezpieczeństwa. Podatność została naprawiona w wersji 9.13.2.

Pokaż oryginał (EN)

DNN (formerly DotNetNuke) is an open-source web content management platform (CMS) in the Microsoft ecosystem. Prior to 9.13.2, when uploading files (e.g. when uploading assets), the file extension is checked to see if it's an allowed file type but the actual contents of the file aren't checked. This means that it's possible to e.g. upload an executable file renamed to be a .jpg. This file could then be executed by another security vulnerability. This vulnerability is fixed in 9.13.2.

CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:N/I:L/A:N
  • Dnnsoftware Dotnetnuke

    APP
    Dnnsoftware
    < 9.13.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-24838CRITICAL9.1PL ✓ten sam produkt

DNN/DotNetNuke: XSS w tytule modułu umożliwia wykonanie skryptów

CVE-2025-64095CRITICAL10.0PL ✓ten sam produkt

DNN/DotNetNuke: nieuwierzytelnione przesyłanie i nadpisywanie plików (RCE/XSS)

CVE-2025-59545CRITICAL9.0PL ✓ten sam produkt

XSS w module Prompt platformy DNN (DotNetNuke) — wykonanie skryptu

CVE-2015-2794CRITICAL9.8PL ✓ten sam produkt

DotNetNuke: nieautoryzowana reinstalacja aplikacji i przejęcie konta SuperUser

CVE-2018-15811HIGH7.5⚠ KEVten sam produkt

DNN (aka DotNetNuke) 9.2 through 9.2.1 uses a weak encryption algorithm to protect input parameters.