Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Discourse (CVE-2023-22455)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
05/01/2023
Última modificación:
11/01/2023

Descripción

Discourse es una plataforma de discusión de fuentes de opciones. Antes de la versión 2.8.14 en la rama `stable` y la versión 3.0.0.beta16 en las ramas `beta` y `tests-passed`, las descripciones de etiquetas, que pueden ser actualizadas por los moderadores, se pueden usar ataques de cross-site scripting. Esta vulnerabilidad puede provocar un XSS completo en sitios que han modificado o deshabilitado la Política de seguridad de contenido predeterminada de Discourse. Las versiones 2.8.14 y 3.0.0.beta16 contienen un parche.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:discourse:discourse:*:*:*:*:stable:*:*:* 2.8.14 (excluyendo)
cpe:2.3:a:discourse:discourse:1.1.0:beta1:*:*:beta:*:*:*
cpe:2.3:a:discourse:discourse:1.1.0:beta2:*:*:beta:*:*:*
cpe:2.3:a:discourse:discourse:1.1.0:beta3:*:*:beta:*:*:*
cpe:2.3:a:discourse:discourse:1.1.0:beta4:*:*:beta:*:*:*
cpe:2.3:a:discourse:discourse:1.1.0:beta5:*:*:beta:*:*:*
cpe:2.3:a:discourse:discourse:1.1.0:beta6:*:*:beta:*:*:*
cpe:2.3:a:discourse:discourse:1.1.0:beta6b:*:*:beta:*:*:*
cpe:2.3:a:discourse:discourse:1.1.0:beta7:*:*:beta:*:*:*
cpe:2.3:a:discourse:discourse:1.1.0:beta8:*:*:beta:*:*:*
cpe:2.3:a:discourse:discourse:1.2.0:beta1:*:*:beta:*:*:*
cpe:2.3:a:discourse:discourse:1.2.0:beta2:*:*:beta:*:*:*
cpe:2.3:a:discourse:discourse:1.2.0:beta3:*:*:beta:*:*:*
cpe:2.3:a:discourse:discourse:1.2.0:beta4:*:*:beta:*:*:*
cpe:2.3:a:discourse:discourse:1.2.0:beta5:*:*:beta:*:*:*