CVE-2023-45806
Discourse عرضة لهجوم حجب الخدمة (DoS) عبر حقن Regexp في الاسم الكامل
- تم النشر
- 10/11/2023
- محدث
- 03/09/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 60.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Discourse هي منصة مفتوحة المصدر للنقاش المجتمعي. قبل الإصدار 3.1.3 من فرع `stable` والإصدار 3.2.0.beta3 من فرعي `beta` و`tests-passed`، إذا تم اقتباس مستخدم واستخدم رمز `|` في اسمه الكامل، فقد يتمكن من إحداث خطأ يولّد كمية كبيرة من المحتوى المكرر في جميع المشاركات التي تم اقتباسه فيها عن طريق تحديث اسمه الكامل مرة أخرى. يحتوي الإصدار 3.1.3 من فرع `stable` والإصدار 3.2.0.beta3 من فرعي `beta` و`tests-passed` على تصحيح لهذه المشكلة. لا يوجد حل بديل معروف، على الرغم من أنه يمكن إيقاف "النزيف" من خلال ضمان استخدام المستخدمين لأحرف أبجدية رقمية فقط في حقل الاسم الكامل الخاص بهم.
المصادر
1- discourse-CVE-2023-45806التصحيح
سكريبت Ruby لإصلاح ثغرة إسناد الاقتباس (CVE-2023-45806) في منتديات Discourse عن طريق البحث عن كتل الاقتباس المشوهة وتصحيحها مع وضع dry-run قابل للتكوين.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.