CVE-2024-47773
Avvelenamento anonimo della cache tramite richieste XHR in Discourse
- Pubblicato
- 8 ott 2024
- Aggiornato
- 8 ott 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 lug 2025
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:LBasso · prossimi 30 giorni
- Percentile
- 75,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Discourse è una piattaforma open source per la discussione di comunità. Un attaccante può effettuare diverse richieste XHR finché la cache non viene avvelenata con una risposta senza alcun dato precaricato. Questo problema riguarda solo i visitatori anonimi del sito. Questo problema è stato corretto nell'ultima versione di Discourse. Si consiglia agli utenti di aggiornare. Gli utenti impossibilitati ad aggiornare dovrebbero disabilitare la cache anonima impostando la variabile d'ambiente `DISCOURSE_DISABLE_ANON_CACHE` su un valore non vuoto.
Fonti
1İbrahimsql · multiple · 8 lug 2025
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.