Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Discourse (CVE-2022-23641)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/02/2022
Última modificación:
24/02/2022

Descripción

Discourse es una plataforma de debate de código abierto. En las versiones anteriores a 2.8.1 en la rama "stable", versión 2.9.0.beta2 en la rama "beta" y versión 2.9.0.beta2 en la rama "tests-passed", los usuarios pueden desencadenar un ataque de Denegación de Servicio al publicar una URL en streaming. El análisis de Oneboxes en el trabajo de fondo desencadena un bucle infinito, que causa pérdidas de memoria. Este problema está parcheado en versión 2.8.1 de la rama "stable", en versión 2.9.0.beta2 de la rama "beta" y en versión 2.9.0.beta2 de la rama "tests-passed". Como medida de mitigación, deshabilite por completo el onebox en el panel de administración o especifique la lista de dominios permitidos para el oneboxing

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:discourse:discourse:*:*:*:*:*:*:*:* 2.8.1 (excluyendo)