Dotnetnuke < 10.3.3 私人日记帖子未经授权点赞 (GHSA-r4c4-vmqp-vxf2)

high Nessus 插件 ID 339647

简介

远程 Web 服务器上运行的 ASP.NET 应用程序受到一个漏洞影响。

描述

根据其自我报告的版本,远程 Web 服务器上运行的 Dotnetnuke 实例版本低于 10.3.3.
因此,该软件受到一个漏洞影响。

- Journal 模块中的授权漏洞可允许经认证的用户向其无权访问的私人日记帖子添加“赞”。使用 Journal 模块的站点应升级到修补版本,以确保一致强制执行 journal 隐私设置。在 Journal 模块中发现一个漏洞,在私人日记帖子上记录点赞时未始终如一地强制执行授权检查。在某些情况下,拥有最低权限的经过身份验证的用户即使没有查看权限,仍可向私人日记条目添加赞。尽管此漏洞不会暴露私人日记帖子的内容或允许修改其内容,但它可能会创建与私人活动相关的可见互动,进而可能造成混淆,或让人觉得未经授权的用户能够参与私人讨论,而此问题可被用来帮助发动社交工程攻击。(GHSA-r4c4-vmqp-vxf2)

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级到 Dotnetnuke 版本 10.3.3 或更高版本。

另见

http://www.nessus.org/u?c9412fbe

插件详情

严重性: High

ID: 339647

文件名: dotnetnuke_GHSA-r4c4-vmqp-vxf2.nasl

版本: 1.1

类型: Remote

系列: CGI abuses

发布时间: 2026/8/26

最近更新时间: 2026/8/26

配置: 启用全面检查 (optional)

支持的传感器: Nessus

Enable CGI Scanning: true

漏洞信息

CPE: cpe:/a:dnnsoftware:dotnetnuke, cpe:/a:dotnetnuke:dotnetnuke

必需的 KB 项: installed_sw/DNN

排除的 KB 项: Settings/disable_cgi_scanning

易利用性: No known exploits are available

补丁发布日期: 2026/8/25

漏洞发布日期: 2026/8/25

参考资料信息

CWE: 862