Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Discourse (CVE-2023-45806)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/11/2023
Última modificación:
17/11/2023

Descripción

Discourse es una plataforma de código abierto para el debate comunitario. Antes de la versión 3.1.3 de la rama `stable` y la versión 3.2.0.beta3 de las ramas `beta` y `tests-passed`, si un usuario ha sido citado y usa un `|` en su nombre completo, podría desencadenar un error que genere una gran cantidad de contenido duplicado en todas las publicaciones que han sido citados al actualizar su nombre completo nuevamente. La versión 3.1.3 de la rama `stable` y la versión 3.2.0.beta3 de las ramas `beta` y `tests-passed` contienen un parche para este problema. No existe ningún workaround conocido, aunque se puede detener el "sangrado" asegurándose de que los usuarios sólo utilicen caracteres alfanuméricos en el campo de nombre completo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:discourse:discourse:*:*:*:*:stable:*:*:* 3.1.3 (excluyendo)
cpe:2.3:a:discourse:discourse:*:*:*:*:beta:*:*:* 3.2.0 (excluyendo)
cpe:2.3:a:discourse:discourse:3.2.0:beta1:*:*:beta:*:*:*
cpe:2.3:a:discourse:discourse:3.2.0:beta2:*:*:beta:*:*:*