Vulnerabilidad en Discourse (CVE-2021-37693)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/08/2021
Última modificación:
30/08/2021
Descripción
Discourse es una plataforma de código abierto para el debate comunitario. En Discourse versiones anteriores a 2.7.8 y 2.8.0.beta4, cuando se añaden direcciones de correo electrónico adicionales a una cuenta existente en un sitio de Discourse es generado un token de correo electrónico como parte del proceso de comprobación del correo electrónico. Eliminando las direcciones de correo electrónico adicionales no invalida un token no usado que puede ser usado en otros contextos, incluyendo el restablecimiento de una contraseña.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:discourse:discourse:*:*:*:*:*:*:*:* | 2.7.8 (excluyendo) | |
cpe:2.3:a:discourse:discourse:2.8.0:beta1:*:*:*:*:*:* | ||
cpe:2.3:a:discourse:discourse:2.8.0:beta2:*:*:*:*:*:* | ||
cpe:2.3:a:discourse:discourse:2.8.0:beta3:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página