CVE-2023-45806
Discourse फुल नेम में Regexp इंजेक्शन के माध्यम से DoS के प्रति संवेदनशील है
- प्रकाशित
- 10 नव॰ 2023
- अद्यतन
- 3 सित॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 60.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Discourse सामुदायिक चर्चा के लिए एक ओपन सोर्स प्लेटफ़ॉर्म है। `stable` शाखा के संस्करण 3.1.3 और `beta` तथा `tests-passed` शाखाओं के संस्करण 3.2.0.beta3 से पहले, यदि किसी उपयोगकर्ता को उद्धृत (quoted) किया गया है और उसके पूरे नाम में `|` का उपयोग होता है, तो वह अपने पूरे नाम को फिर से अपडेट करके एक बग ट्रिगर कर सकता है जो उन सभी पोस्टों में बहुत सारी डुप्लिकेट सामग्री उत्पन्न करता है जिनमें उसे उद्धृत किया गया है। `stable` शाखा का संस्करण 3.1.3 और `beta` तथा `tests-passed` शाखाओं का संस्करण 3.2.0.beta3 इस समस्या के लिए एक पैच शामिल करते हैं। कोई ज्ञात वर्कअराउंड मौजूद नहीं है, हालाँकि यह सुनिश्चित करके "रक्तस्राव" (bleeding) को रोका जा सकता है कि उपयोगकर्ता अपने पूरे नाम फ़ील्ड में केवल अल्फ़ान्यूमेरिक वर्णों का उपयोग करें।
स्रोत
1Ruby स्क्रिप्ट जो Discourse फ़ोरम में quote attribution भेद्यता (CVE-2023-45806) को ठीक करती है, गलत प्रारूप वाले quote ब्लॉकों को खोजकर और पैच करके, कॉन्फ़िगर करने योग्य dry-run मोड के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।