Vulnerabilidad en Discourse (CVE-2023-45806)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/11/2023
Última modificación:
17/11/2023
Descripción
Discourse es una plataforma de código abierto para el debate comunitario. Antes de la versión 3.1.3 de la rama `stable` y la versión 3.2.0.beta3 de las ramas `beta` y `tests-passed`, si un usuario ha sido citado y usa un `|` en su nombre completo, podría desencadenar un error que genere una gran cantidad de contenido duplicado en todas las publicaciones que han sido citados al actualizar su nombre completo nuevamente. La versión 3.1.3 de la rama `stable` y la versión 3.2.0.beta3 de las ramas `beta` y `tests-passed` contienen un parche para este problema. No existe ningún workaround conocido, aunque se puede detener el "sangrado" asegurándose de que los usuarios sólo utilicen caracteres alfanuméricos en el campo de nombre completo.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:discourse:discourse:*:*:*:*:stable:*:*:* | 3.1.3 (excluyendo) | |
| cpe:2.3:a:discourse:discourse:*:*:*:*:beta:*:*:* | 3.2.0 (excluyendo) | |
| cpe:2.3:a:discourse:discourse:3.2.0:beta1:*:*:beta:*:*:* | ||
| cpe:2.3:a:discourse:discourse:3.2.0:beta2:*:*:beta:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



