Vulnerabilidad en Discourse (CVE-2024-35227)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
03/07/2024
Última modificación:
26/08/2025
Descripción
Discourse es una plataforma de discusión de código abierto. Antes de la versión 3.2.3 en la rama `stable` y la versión 3.3.0.beta3 en la rama `tests-passed`, Oneboxing contra una URL maliciosa cuidadosamente manipulada puede reducir la disponibilidad de una instancia de Discourse. El problema se solucionó en la versión 3.2.3 en la rama "estable" y en la versión 3.3.0.beta3 en la rama "pruebas aprobadas". No se conocen workarounds disponibles para esta vulnerabilidad.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:discourse:discourse:*:*:*:*:stable:*:*:* | 3.2.2 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/discourse/discourse/commit/10afe5fcf1ebf2e49cb80716d5e62e184c53519b
- https://github.com/discourse/discourse/commit/6ce5673d2c1a511b602e1b2ade6cdc898d14ab36
- https://github.com/discourse/discourse/security/advisories/GHSA-664f-xwjw-752c
- https://github.com/discourse/discourse/commit/10afe5fcf1ebf2e49cb80716d5e62e184c53519b
- https://github.com/discourse/discourse/commit/6ce5673d2c1a511b602e1b2ade6cdc898d14ab36
- https://github.com/discourse/discourse/security/advisories/GHSA-664f-xwjw-752c



