Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Discourse (CVE-2024-27085)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
15/03/2024
Última modificación:
26/08/2025

Descripción

Discourse es una plataforma de código abierto para el debate comunitario. En las versiones afectadas, los usuarios a los que se les permite invitar a otros pueden inyectar datos arbitrariamente grandes en los parámetros utilizados en la ruta de invitación. El problema se solucionó en la última versión de Discourse. Se recomienda a los usuarios que actualicen. Los usuarios que no puedan actualizar deben desactivar las invitaciones o restringir el acceso a ellas mediante la configuración del sitio "invitar a grupos permitidos".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:discourse:discourse:*:*:*:*:stable:*:*:* 3.2.0 (excluyendo)
cpe:2.3:a:discourse:discourse:*:*:*:*:beta:*:*:* 3.3.0 (excluyendo)
cpe:2.3:a:discourse:discourse:3.3.0:beta1:*:*:beta:*:*:*