Vulnerabilidad en Discourse AI (CVE-2024-54142)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
14/01/2025
Última modificación:
14/01/2025
Descripción
Discourse AI es un complemento de Discourse que proporciona una serie de funciones de inteligencia artificial. Al compartir conversaciones de Discourse AI Bot en publicaciones, si la conversación tenía entidades HTML, estas podrían filtrarse en la aplicación Discourse cuando un usuario visitara una publicación con un cuadro único para dicha conversación. Este problema se ha solucionado en la confirmación `92f122c`. Se recomienda a los usuarios que actualicen. Los usuarios que no puedan actualizar pueden eliminar todos los grupos de la configuración del sitio `ai bot public sharing allowed groups`.
Impacto
Puntuación base 3.x
9.00
Gravedad 3.x
CRÍTICA