Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una publicación whisper en Discourse (CVE-2021-32788)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/07/2021
Última modificación:
05/08/2021

Descripción

Discourse es una plataforma de debate de código abierto. En las versiones anteriores a 2.7.7 se presentan dos bugs que conllevaron a que el creador de una publicación whisper fuera revelado a usuarios que no eran del personal. 1: Unos usuarios del personal que crean una publicación whisper en un mensaje personal son revelados a participantes del mensaje personal que no son del personal, aunque la publicación whisper no puede ser vista por ellos. 2: Cuando una publicación whisper es anterior al último mensaje en un flujo de mensajes, eliminando la última publicación resultará en que el creador del mensaje whisper sea revelado a usuarios no pertenecientes al personal como el último mensaje del tema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:discourse:discourse:*:*:*:*:*:*:*:* 2.7.7 (excluyendo)