Dotnetnuke < 10.3.3 影像處理器中的授權繞過 (GHSA-g8w5-h3rm-g8rj)

high Nessus Plugin ID 339645

概要

遠端 Web 伺服器上執行的 ASP.NET 應用程式受到一個弱點影響。

說明

根據其自我報告的版本,在遠端 Web 伺服器上執行的 Dotnetnuke 實例早於 10.3.3。
因此,會受到一個弱點影響。

- 影像處理器中的授權弱點可讓未經驗證的使用者存取原本要受 DNN 檔案和資料夾權限保護的影像檔案。使用受限制或安全檔案儲存的網站應升級至已修補的版本,以確保影像處理作業一致地強制執行已設定的存取控制。在影像處理器中發現弱點,在處理受保護的影像檔案之前,未一致強制執行授權檢查。在某些情況下,未經身份驗證的用戶可以檢索存儲在旨在限制匿名訪問的位置的圖像。成功的利用可能會洩露管理員期望繼續受到 DNN 文件授權模型保護的敏感圖像。根據平台的使用方式,受影響的圖像可能包括用戶上傳的媒體、掃描的文件、螢幕截圖、品牌資產或其他機密視覺內容。(GHSA-g8w5-h3rm-g8rj)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 Dotnetnuke 10.3.3 或更新版本。

另請參閱

http://www.nessus.org/u?80af2633

Plugin 詳細資訊

嚴重性: High

ID: 339645

檔案名稱: dotnetnuke_GHSA-g8w5-h3rm-g8rj.nasl

版本: 1.1

類型: Remote

系列: CGI abuses

已發布: 2026/8/26

已更新: 2026/8/26

組態: 啟用徹底檢查 (optional)

支援的感應器: Nessus

Enable CGI Scanning: true

弱點資訊

CPE: cpe:/a:dnnsoftware:dotnetnuke, cpe:/a:dotnetnuke:dotnetnuke

必要的 KB 項目: installed_sw/DNN

排除在外的 KB 項目: Settings/disable_cgi_scanning

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/8/25

弱點發布日期: 2026/8/25

參考資訊

CWE: 200, 284, 639, 862