Vulnerabilidad en Discourse (CVE-2024-27085)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
15/03/2024
Última modificación:
26/08/2025
Descripción
Discourse es una plataforma de código abierto para el debate comunitario. En las versiones afectadas, los usuarios a los que se les permite invitar a otros pueden inyectar datos arbitrariamente grandes en los parámetros utilizados en la ruta de invitación. El problema se solucionó en la última versión de Discourse. Se recomienda a los usuarios que actualicen. Los usuarios que no puedan actualizar deben desactivar las invitaciones o restringir el acceso a ellas mediante la configuración del sitio "invitar a grupos permitidos".
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:discourse:discourse:*:*:*:*:stable:*:*:* | 3.2.0 (excluyendo) | |
| cpe:2.3:a:discourse:discourse:*:*:*:*:beta:*:*:* | 3.3.0 (excluyendo) | |
| cpe:2.3:a:discourse:discourse:3.3.0:beta1:*:*:beta:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/discourse/discourse/commit/62ea382247c1f87361d186392c45ca74c83be295
- https://github.com/discourse/discourse/security/advisories/GHSA-cvp5-h7p8-mjj6
- https://github.com/discourse/discourse/commit/62ea382247c1f87361d186392c45ca74c83be295
- https://github.com/discourse/discourse/security/advisories/GHSA-cvp5-h7p8-mjj6



