CVE-2023-45806
Discourse anfällig für DoS durch Regexp-Injection im vollständigen Namen
- Veröffentlicht
- 10.11.2023
- Aktualisiert
- 03.09.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:LNiedrig · nächste 30 Tage
- Perzentil
- 60,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Discourse ist eine Open-Source-Plattform für Community-Diskussionen. Vor Version 3.1.3 des `stable`-Zweigs und Version 3.2.0.beta3 der `beta`- und `tests-passed`-Zweige könnte ein Benutzer, der zitiert wurde und ein `|` in seinem vollständigen Namen verwendet, einen Fehler auslösen, der eine große Menge doppelter Inhalte in allen Beiträgen erzeugt, in denen er zitiert wurde, indem er seinen vollständigen Namen erneut aktualisiert. Version 3.1.3 des `stable`-Zweigs und Version 3.2.0.beta3 der `beta`- und `tests-passed`-Zweige enthalten einen Patch für dieses Problem. Es ist kein bekannter Workaround vorhanden, obwohl man das „Ausbluten“ stoppen kann, indem man sicherstellt, dass Benutzer nur alphanumerische Zeichen in ihrem Feld für den vollständigen Namen verwenden.
Quellen
1Ruby-Skript zur Behebung der Zitat-Attribuierungs-Schwachstelle (CVE-2023-45806) in Discourse-Foren durch Suchen und Patchen fehlerhafter Zitatblöcke mit konfigurierbarem Dry-Run-Modus.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.