Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Discourse (CVE-2023-44388)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
16/10/2023
Última modificación:
20/10/2023

Descripción

Discourse es una plataforma de código abierto para el debate comunitario. Una solicitud maliciosa puede hacer que los archivos de registro de producción se llenen rápidamente y, por lo tanto, que el servidor se quede sin espacio en disco. Este problema se ha solucionado en las versiones 3.1.1 stable y 3.2.0.beta2 de Discourse. Es posible workaround temporalmente en este problema reduciendo "client_max_body_size nginx directive". `client_max_body_size` limitará el tamaño de las cargas que se pueden cargar directamente al servidor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:discourse:discourse:*:*:*:*:stable:*:*:* 3.1.1 (incluyendo)
cpe:2.3:a:discourse:discourse:3.2.0:beta1:*:*:beta:*:*:*