CVE-2024-47773
تسميم ذاكرة التخزين المؤقت دون مصادقة عبر طلبات XHR في Discourse
- تم النشر
- 08/10/2024
- محدث
- 08/10/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/07/2025
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 75.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Discourse هي منصة مفتوحة المصدر للنقاش المجتمعي. يمكن للمهاجم إرسال عدة طلبات XHR حتى يتم تسميم ذاكرة التخزين المؤقت باستجابة دون أي بيانات محمّلة مسبقًا. تؤثر هذه المشكلة فقط على الزوار المجهولين للموقع. تم إصلاح هذه المشكلة في أحدث إصدار من Discourse. يُنصح المستخدمون بالترقية. يجب على المستخدمين غير القادرين على الترقية تعطيل ذاكرة التخزين المؤقت المجهولة عن طريق ضبط متغير البيئة `DISCOURSE_DISABLE_ANON_CACHE` على قيمة غير فارغة.
المصادر
1İbrahimsql · multiple · 08/07/2025
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.