Dotnetnuke < 10.3.3 プライベートジャーナル投稿への未承認の「いいね!」(GHSA-r4c4-vmqp-vxf2)

high Nessus プラグイン ID 339647

概要

リモートの Web サーバーで実行している ASP.NET アプリケーションは、脆弱性の影響を受けます。

説明

自己報告されたバージョンによると、リモートのWebサーバーで実行されているDotnetnukeのインスタンスは 10.3.3より前です。
したがって、脆弱性の影響を受けます。

- Journal モジュールの承認の脆弱性により、認証されたユーザーが、アクセス権のないプライベートなジャーナル投稿に「いいね!」を追加する可能性があります。ジャーナルモジュールを使用しているサイトは、パッチを適用したリリースにアップグレードし、ジャーナルのプライバシー設定が一貫して適用されるようにする必要があります。Journal モジュールで脆弱性が特定されました。プライベートな journal 投稿に「いいね!」を記録する際に、承認チェックが一貫して実施されていませんでした。特定の状況下で、最小限の権限を持つ認証されたユーザーが、閲覧する権限がないにも関わらず、プライベートジャーナルエントリに「いいね!」を追加する可能性があります。この脆弱性は、プライベートなジャーナル投稿のコンテンツを漏洩したり、そのコンテンツを変更したりすることはありませんが、プライベートなアクティビティに関連する目に見えるやり取りを作成することで、混乱を引き起こしたり、権限のないユーザーがプライベートなディスカッションに参加できたかのように見せかけたりする可能性があります。これがソーシャルエンジニアリング攻撃の支援に利用される可能性があります。(GHSA-r4c4-vmqp-vxf2)

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

Dotnetnuke バージョン 10.3.3 以降にアップグレードしてください。

参考資料

http://www.nessus.org/u?c9412fbe

プラグインの詳細

深刻度: High

ID: 339647

ファイル名: dotnetnuke_GHSA-r4c4-vmqp-vxf2.nasl

バージョン: 1.1

タイプ: Remote

ファミリー: CGI abuses

公開日: 2026/8/26

更新日: 2026/8/26

設定: 徹底したチェックを有効にする (optional)

サポートされているセンサー: Nessus

Enable CGI Scanning: true

脆弱性情報

CPE: cpe:/a:dnnsoftware:dotnetnuke, cpe:/a:dotnetnuke:dotnetnuke

必要な KB アイテム: installed_sw/DNN

除外される KB アイテム: Settings/disable_cgi_scanning

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2026/8/25

脆弱性公開日: 2026/8/25

参照情報

CWE: 862