Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la política de seguridad de contenidos predeterminada en Discourse (CVE-2021-37633)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
09/08/2021
Última modificación:
17/08/2021

Descripción

Discourse es una plataforma de discusión de código abierto. En versiones anteriores a 2.7.8, la representación de los tooltips de d-popover puede ser susceptible de ataques de tipo XSS. Esta vulnerabilidad sólo afecta a los sitios que han modificado o desactivado la política de seguridad de contenidos predeterminada de Discourse. Este problema está parcheado en la última versión "stable" 2.7.8 de Discourse. Como solución, los usuarios pueden asegurarse de que la política de seguridad de contenidos está activada y no ha sido modificada de forma que sea más vulnerable a ataques de tipo XSS

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:discourse:discourse:*:*:*:*:*:*:*:* 2.7.8 (excluyendo)
cpe:2.3:a:discourse:discourse:2.8.0:beta2:*:*:*:*:*:*
cpe:2.3:a:discourse:discourse:2.8.0:beta3:*:*:*:*:*:*