Vulnerabilidad en Discourse Assign (CVE-2022-24866)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
26/04/2022
Última modificación:
06/05/2022
Descripción
Discourse Assign es un plugin para asignar usuarios a un tema en Discourse, una plataforma de mensajería de código abierto. En versiones anteriores a 1.0.1, el UserBookmarkSerializer serializaba todo el objeto User / Group, lo que filtraba determinada información privada. Los datos sólo eran serializados a personas que podían visualizar la información de la asignación, que está limitada al personal por defecto. Para la gran mayoría de los sitios, estos datos sólo son filtrados a miembros del personal confiables, pero para los sitios con características de asignación habilitadas públicamente, los datos fueron accesibles a más personas que sólo el personal. La versión 1.0.1 contiene un parche. Actualmente no se presentan medidas de mitigación conocidas
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:discourse:assign:*:*:*:*:*:discourse:*:* | 1.0.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página