CVE-2023-45806
Discourse vulnerable a DoS mediante inyección de Regexp en el nombre completo
- Publicado
- 10 nov 2023
- Actualizado
- 3 sept 2024
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:LBajo · próximos 30 días
- Percentil
- 60,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Discourse es una plataforma de código abierto para el debate comunitario. Antes de la versión 3.1.3 de la rama `stable` y la versión 3.2.0.beta3 de las ramas `beta` y `tests-passed`, si un usuario ha sido citado y usa un `|` en su nombre completo, podría desencadenar un error que genere una gran cantidad de contenido duplicado en todas las publicaciones que han sido citados al actualizar su nombre completo nuevamente. La versión 3.1.3 de la rama `stable` y la versión 3.2.0.beta3 de las ramas `beta` y `tests-passed` contienen un parche para este problema. No existe ningún workaround conocido, aunque se puede detener el "sangrado" asegurándose de que los usuarios sólo utilicen caracteres alfanuméricos en el campo de nombre completo.
Fuentes
1- discourse-CVE-2023-45806Parche
Script en Ruby para corregir la vulnerabilidad de atribución de citas (CVE-2023-45806) en foros Discourse buscando y parcheando bloques de citas malformados con modo de prueba configurable.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.