Vulnerabilidad en Discourse (CVE-2022-23641)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/02/2022
Última modificación:
24/02/2022
Descripción
Discourse es una plataforma de debate de código abierto. En las versiones anteriores a 2.8.1 en la rama "stable", versión 2.9.0.beta2 en la rama "beta" y versión 2.9.0.beta2 en la rama "tests-passed", los usuarios pueden desencadenar un ataque de Denegación de Servicio al publicar una URL en streaming. El análisis de Oneboxes en el trabajo de fondo desencadena un bucle infinito, que causa pérdidas de memoria. Este problema está parcheado en versión 2.8.1 de la rama "stable", en versión 2.9.0.beta2 de la rama "beta" y en versión 2.9.0.beta2 de la rama "tests-passed". Como medida de mitigación, deshabilite por completo el onebox en el panel de administración o especifique la lista de dominios permitidos para el oneboxing
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:discourse:discourse:*:*:*:*:*:*:*:* | 2.8.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



