Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Discourse (CVE-2022-24782)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
24/03/2022
Última modificación:
07/04/2022

Descripción

Discourse es una plataforma de debate de código abierto. Las versiones 2.8.2 y anteriores en la rama "stable", versiones 2.9.0.beta3 y anteriores en la rama "beta", y versiones 2.9.0.beta3 y anteriores en la rama "tests-passed" son vulnerables a un filtrado de información. Los usuarios pueden solicitar una exportación de su propia actividad. A veces, debido a la configuración de la categoría, pueden tener una pertenencia a una categoría segura. El nombre de esta categoría segura es mostrada al usuario en la exportación. Lo mismo ocurre cuando el post del usuario ha sido movido a una categoría segura. Un parche para este problema está disponible en la rama "main" del repositorio GitHub de Discourse y esta anticipado que forme parte de futuras versiones

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:discourse:discourse:*:*:*:*:*:*:*:* 2.8.2 (incluyendo)