
XSS مخزنة في Discourse عبر اسم ملف الصورة - CVE-2024-52794
اكتشفت ثغرة برمجة نصية مخزنة عبر المواقع (XSS) في Discourse، وهي منصة منتديات مفتوحة المصدر. تسمح الثغرة لمهاجم بتنفيذ JavaScript عشوائي في متصفح الضحية عن طريق حقن حمولة خبيثة في اسم ملف صورة مرفوعة. يؤثر هذا على عدة نقاط تفاعل مع المستخدم، بما في ذلك الموضوعات العامة والتعليقات والرسائل الخاصة.
عند رفع صورة، يتم عرض اسم الملف دون تعقيم مناسب في الواجهة الأمامية. إذا تضمن اسم الملف حمولة JavaScript، على سبيل المثال:
<script>alert(document.domain)</script>
...سيتم تنفيذها عندما ينقر المستخدم على الصورة. ينطبق هذا على:
فشل المنطق المعرض للخطر في ترميز أو إزالة وسوم البرمجة النصية من سمات alt للصور أو من الترميز المحيط.
document.cookie)| القناة | الإصدارات المتأثرة |
|---|---|
| Stable | ≤ 3.3.2 |
| Beta | ≤ 3.4.0.beta3 |
| Tests-passed | ≤ 3.4.0.beta3 |
| القناة | الإصدار المصحح في |
|---|---|
| Stable | ≥ 3.3.3 |
| Beta | ≥ 3.4.0.beta4 |
| Tests-passed | ≥ 3.4.0.beta4 |
تمت معالجة المشكلة عن طريق تعقيم أسماء الملفات التي يقدمها المستخدم وهروب جميع المحتويات الديناميكية في مكونات عرض الصور.
| التاريخ | الحدث |
|---|---|
| 18 نوفمبر 2024 | تم الإبلاغ عن الثغرة عبر HackerOne |
| 19 ديسمبر 2024 | تم تخصيص CVE: CVE-2024-52794 |
| 19 ديسمبر 2024 | نشر الاستشارة العامة بواسطة Discourse |