CVE-2025-64095
DNN Contrôle d'accès insuffisant - Le téléversement d'images permet l'écrasement du contenu du site.
- Publié
- 28 oct. 2025
- Mise à jour
- 29 oct. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 98,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
DNN (anciennement DotNetNuke) est une plateforme open-source de gestion de contenu web (CMS) de l'écosystème Microsoft. Avant la version 10.1.1, le fournisseur d'éditeur HTML par défaut permet des téléversements de fichiers non authentifiés et des images peuvent écraser des fichiers existants. Un utilisateur non authentifié peut téléverser et remplacer des fichiers existants, ce qui permet de défigurer un site web et, combiné à d'autres problèmes, d'injecter des charges utiles XSS. Cette vulnérabilité est corrigée dans la version 10.1.1.
Sources
2POC de contrôle d'accès insuffisant DNN - Le téléchargement d'image permet l'écrasement du contenu du site
Preuve de concept d'exploitation pour CVE-2025-64095 ciblant DNN CMS, permettant le téléversement et l'écrasement de fichiers sans authentification afin de défigurer des sites ou d'injecter des charges utiles XSS.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.