Vulnerabilidad en Discourse Calendar (CVE-2024-26145)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/02/2024
Última modificación:
05/02/2025
Descripción
Discourse Calendar agrega la capacidad de crear un calendario dinámico en la primera publicación de un tema en Discourse. Los usuarios no invitados pueden obtener acceso a eventos privados elaborando una solicitud para actualizar su asistencia. Este problema se resuelve en el commit dfc4fa15f340189f177a1d1ab2cc94ffed3c1190. Como workaround, se puede utilizar la visibilidad de las publicaciones para limitar el acceso.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:discourse:calendar:*:*:*:*:*:*:*:* | 2024-02-21 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/discourse/discourse-calendar/commit/dfc4fa15f340189f177a1d1ab2cc94ffed3c1190
- https://github.com/discourse/discourse-calendar/security/advisories/GHSA-4hh7-6m34-p2jp
- https://github.com/discourse/discourse-calendar/commit/dfc4fa15f340189f177a1d1ab2cc94ffed3c1190
- https://github.com/discourse/discourse-calendar/security/advisories/GHSA-4hh7-6m34-p2jp