Dotnetnuke < 10.3.3 Portal 管理员远程代码执行 (GHSA-hxc3-xv8x-w2g3)

high Nessus 插件 ID 339644

简介

远程 Web 服务器上运行的 ASP.NET 应用程序受到一个漏洞影响。

描述

根据其自我报告的版本,远程 Web 服务器上运行的 Dotnetnuke 实例版本低于 10.3.3.
因此,该软件受到一个漏洞影响。

- 一个漏洞可允许门户管理员在某些部署配置下在 DNN 服务器上执行任意代码。在平台的主题管理功能中发现一个漏洞,其中管理员提供的内容在并入服务器端资源之前未经过安全验证。在某些部署配置下,门户管理员可利用此问题,以 DNN 应用程序的权限在服务器上执行任意代码。成功利用此漏洞可导致受影响的 DNN 安装遭到完全破坏,包括未经授权即可访问应用程序数据、上传的文件、配置设置及应用程序可用的其他资源。这种影响对于多门户部署尤为显著,因为在多门户部署中,单个门户的门户管理员可能会破坏整个 DNN 安装,包括同一实例上托管的其他门户。根据托管环境安全设置和应用程序权限,利用漏洞还可能提供对服务器可用的外部资源或服务的访问权限。(GHSA-hxc3-xv8x-w2g3)

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级到 Dotnetnuke 版本 10.3.3 或更高版本。

另见

http://www.nessus.org/u?44379cc4

插件详情

严重性: High

ID: 339644

文件名: dotnetnuke_GHSA-hxc3-xv8x-w2g3.nasl

版本: 1.1

类型: Remote

系列: CGI abuses

发布时间: 2026/8/26

最近更新时间: 2026/8/26

配置: 启用全面检查 (optional)

支持的传感器: Nessus

Enable CGI Scanning: true

漏洞信息

CPE: cpe:/a:dnnsoftware:dotnetnuke, cpe:/a:dotnetnuke:dotnetnuke

必需的 KB 项: installed_sw/DNN

排除的 KB 项: Settings/disable_cgi_scanning

易利用性: No known exploits are available

补丁发布日期: 2026/8/25

漏洞发布日期: 2026/8/25

参考资料信息

CWE: 94