« Volver al listado

CVE-2008-6542

Estado: ModificadaMedia (4.6)—

Unspecified vulnerability in the Skin Manager in DotNetNuke before 4.8.2 allows remote authenticated administrators to perform "server-side execution of application logic" by uploading a static file that is converted into a dynamic script via unknown vectors related to HTM or HTML files.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

Tecnologías afectadas (1)

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2008-6542",
  "cveTags": [],
  "metrics": {
    "cvssMetricV2": [
      {
        "type": "Primary",
        "source": "nvd@nist.gov",
        "cvssData": {
          "version": "2.0",
          "baseScore": 4.6,
          "accessVector": "NETWORK",
          "vectorString": "AV:N/AC:H/Au:S/C:P/I:P/A:P",
          "authentication": "SINGLE",
          "integrityImpact": "PARTIAL",
          "accessComplexity": "HIGH",
          "availabilityImpact": "PARTIAL",
          "confidentialityImpact": "PARTIAL"
        },
        "acInsufInfo": false,
        "impactScore": 6.4,
        "baseSeverity": "MEDIUM",
        "obtainAllPrivilege": false,
        "exploitabilityScore": 3.9,
        "obtainUserPrivilege": false,
        "obtainOtherPrivilege": false,
        "userInteractionRequired": false
      }
    ]
  },
  "affected": [
    {
      "source": "cve@mitre.org",
      "affectedData": [
        {
          "vendor": "n/a",
          "product": "n/a",
          "versions": [
            {
              "status": "affected",
              "version": "n/a"
            }
          ]
        }
      ]
    }
  ],
  "published": "2009-03-30T01:30:00.377",
  "references": [
    {
      "url": "http://osvdb.org/43721",
      "source": "cve@mitre.org"
    },
    {
      "url": "http://secunia.com/advisories/29488",
      "tags": [
        "Vendor Advisory"
      ],
      "source": "cve@mitre.org"
    },
    {
      "url": "http://www.dotnetnuke.com/News/SecurityBulletins/SecurityBulletinno13/tabid/1149/Default.aspx",
      "tags": [
        "Vendor Advisory"
      ],
      "source": "cve@mitre.org"
    },
    {
      "url": "http://www.securityfocus.com/bid/28438",
      "source": "cve@mitre.org"
    },
    {
      "url": "https://exchange.xforce.ibmcloud.com/vulnerabilities/49767",
      "source": "cve@mitre.org"
    },
    {
      "url": "http://osvdb.org/43721",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "http://secunia.com/advisories/29488",
      "tags": [
        "Vendor Advisory"
      ],
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "http://www.dotnetnuke.com/News/SecurityBulletins/SecurityBulletinno13/tabid/1149/Default.aspx",
      "tags": [
        "Vendor Advisory"
      ],
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "http://www.securityfocus.com/bid/28438",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "https://exchange.xforce.ibmcloud.com/vulnerabilities/49767",
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    }
  ],
  "vulnStatus": "Modified",
  "weaknesses": [
    {
      "type": "Primary",
      "source": "nvd@nist.gov",
      "description": [
        {
          "lang": "en",
          "value": "NVD-CWE-noinfo"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "Unspecified vulnerability in the Skin Manager in DotNetNuke before 4.8.2 allows remote authenticated administrators to perform \"server-side execution of application logic\" by uploading a static file that is converted into a dynamic script via unknown vectors related to HTM or HTML files."
    },
    {
      "lang": "es",
      "value": "Vulnerabilidad no específica en Skin Manager en DotNetNuke anteriores a v4.8.2 permite a administradores autentificados remotos ejecutar una aplicación lógica desde el lado del servidor, subiendo un fichero estático que es convertido a script dinámico a través de vectores desconocidos, relativos a ficheros HTM y HTML."
    }
  ],
  "lastModified": "2026-06-16T23:02:25.217",
  "configurations": [
    {
      "nodes": [
        {
          "negate": false,
          "cpeMatch": [
            {
              "criteria": "cpe:2.3:a:dnnsoftware:dotnetnuke:*:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "271C6D19-F11C-4DEB-A34D-2E8B3BAD6643",
              "versionEndIncluding": "4.8.1"
            },
            {
              "criteria": "cpe:2.3:a:dnnsoftware:dotnetnuke:1.0.6:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "2548573E-7FDD-425D-95B6-ADCEAA77F722"
            },
            {
              "criteria": "cpe:2.3:a:dnnsoftware:dotnetnuke:1.0.7:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "2577EF82-53B4-4214-89EA-A292DE87F30B"
            },
            {
              "criteria": "cpe:2.3:a:dnnsoftware:dotnetnuke:1.0.8:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "C1E536AA-D810-4D2D-BF58-A1CDB37D9B1A"
            },
            {
              "criteria": "cpe:2.3:a:dnnsoftware:dotnetnuke:1.0.9:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "9E04BBB1-E7C2-44E5-AAD7-405EC5CEE5C5"
            },
            {
              "criteria": "cpe:2.3:a:dnnsoftware:dotnetnuke:1.0.10d:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "DF31E99C-DD44-4016-82C2-9F52D54C691F"
            },
            {
              "criteria": "cpe:2.3:a:dnnsoftware:dotnetnuke:1.0.10e:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "2ED5EEC4-20B7-40A8-AF4F-34A3520F5011"
            },
            {
              "criteria": "cpe:2.3:a:dnnsoftware:dotnetnuke:2.1.1:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "C0DE6E92-32F1-4388-89A3-386D6054A274"
            },
            {
              "criteria": "cpe:2.3:a:dnnsoftware:dotnetnuke:2.1.2:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "B1310A0F-89BC-4199-9588-A676A65B8985"
            },
            {
              "criteria": "cpe:2.3:a:dnnsoftware:dotnetnuke:3.0.7:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "A385977D-BE60-4EA3-B416-D2D33B1616CC"
            },
            {
              "criteria": "cpe:2.3:a:dnnsoftware:dotnetnuke:3.0.8:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "A63CE487-4186-4264-9E65-39B3F4ABC3FC"
            },
            {
              "criteria": "cpe:2.3:a:dnnsoftware:dotnetnuke:3.0.11:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "8AC3E38B-1C6A-406B-96BF-3BE49094DF49"
            },
            {
              "criteria": "cpe:2.3:a:dnnsoftware:dotnetnuke:3.1.0:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "B169A9F8-CEB6-4F99-B0BE-A25BEF964208"
            },
            {
              "criteria": "cpe:2.3:a:dnnsoftware:dotnetnuke:4.0:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "F2824231-B0CD-46A2-967E-93691A53F30B"
            },
            {
              "criteria": "cpe:2.3:a:dnnsoftware:dotnetnuke:4.5.2:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "225B1E93-6963-4569-AF6F-E534E4DC351E"
            }
          ],
          "operator": "OR"
        }
      ]
    }
  ],
  "evaluatorComment": "Per vendor advisory: http://www.dotnetnuke.com/News/SecurityBulletins/SecurityBulletinno13/tabid/1149/Default.aspx\r\n\r\n\r\nMitigating factors\r\n\r\n    * The host user must have added the HTM or HTML file type to the default File Upload Extensions\r\n    * The user must have access to the file manager.\r\n    * By default this issue only affects Admin users.\r\n",
  "sourceIdentifier": "cve@mitre.org"
}