CVE-2023-45806
Discourse vulnerabile a DoS tramite Regexp Injection nel Nome Completo
- Pubblicato
- 10 nov 2023
- Aggiornato
- 3 set 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:LBasso · prossimi 30 giorni
- Percentile
- 60,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Discourse è una piattaforma open source per discussioni di comunità. Prima della versione 3.1.3 del ramo `stable` e della versione 3.2.0.beta3 dei rami `beta` e `tests-passed`, se un utente è stato citato e utilizza una `|` nel proprio nome completo, potrebbe essere in grado di innescare un bug che genera una grande quantità di contenuti duplicati in tutti i post in cui è stato citato, aggiornando nuovamente il proprio nome completo. La versione 3.1.3 del ramo `stable` e la versione 3.2.0.beta3 dei rami `beta` e `tests-passed` contengono una patch per questo problema. Non esiste alcuna soluzione alternativa nota, sebbene si possa fermare il "sanguinamento" assicurandosi che gli utenti utilizzino solo caratteri alfanumerici nel campo del nome completo.
Fonti
1Script Ruby per correggere la vulnerabilità di attribuzione delle citazioni (CVE-2023-45806) nei forum Discourse cercando e correggendo blocchi di citazioni malformati con modalità dry-run configurabile.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.