CVE-2025-62802CVE-2025-62802是DNN Platform(一个开源的Microsoft生态系统Web内容管理平台)在10.1.1版本之前存在的未授权文件上传漏洞。该漏洞源于DNN的默认HTML编辑体验(out-of-box experience)功能,该功能允许未经身份验证的用户上传文件。这一设计缺陷为攻击者提供了一个潜在的恶意文件上传向量,可能导致进一步的安全问题。攻击者可以利用此漏洞上传恶意文件,如WebShell、恶意脚本或后门程序,从而在服务器上执行任意代码或获取敏感数据。此漏洞不需要任何认证,攻击者只需通过HTTP请求即可触发。由于大多数部署场景中并不需要此功能,因此建议管理员评估是否需要该功能或及时升级到修复版本。
DNN Platform的HTML编辑模块在处理文件上传时存在安全缺陷。在默认配置下,系统允许未认证用户通过HTML编辑器组件上传文件。攻击者可以构造恶意HTTP请求,在请求中包含精心构造的文件数据,绕过客户端验证直接上传到服务器。攻击者通常会上传.aspx、.ashx或.html等可被服务器解析的文件类型,从而实现远程代码执行。上传的文件通常存放在可访问的Web目录下,攻击者随后可以通过浏览器访问这些文件触发恶意代码执行。由于该漏洞影响的是开箱即用的功能,且无需任何认证即可利用,因此具有较高的实际威胁性。修复版本10.1.1通过限制HTML编辑器的文件上传功能来解决此问题。