Risque

  • Contournement de la politique de sécurité ;
  • injection de code indirecte à distance.

Systèmes affectés

  • DotNetNuke 6.x ;
  • DotNetNuke 5.x.

Résumé

Plusieurs vulnérabilités ont été corrigées dans DotNetNuke. Elles peuvent notamment être exploitées par une personne malveillante distante pour contourner la politique de sécurité ou faire de l'injection de code indirecte (XSS).

Description

Plusieurs vulnérabilités ont été corrigées dans DotNetNuke. La première peut être utilisée pour faire de l'injection de code indirecte à distance. La seconde peut permettre à une personne malveillante distante de créer, modifier ou supprimer des utilisateurs (ou leurs rôles). Enfin, la dernière peut être utilisée pour énumérer des fichiers de ressources ou de configurations présents sur le serveur.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation