PT-2022-15035 · Discourse · Discourse

Nathan Kershaw

+1

·

Publicado

2022-01-13

·

Atualizado

2024-03-06

·

CVE-2022-21684

CVSS v2.0

6.0

Média

VetorAV:N/AC:M/Au:S/C:P/I:P/A:P
Nome do software vulnerável e versões afetadas
Versões do Discourse anteriores à 2.7.13
Versão 2.8.0.beta11 do Discourse nos repositórios beta e tests-passed
Descrição
A vulnerabilidade permite que alguns usuários façam login em uma comunidade antes de estarem autorizados a fazê-lo. Um usuário convidado por e-mail para um fórum com must approve users ativado pode contornar a verificação que impede usuários não aprovados de fazer login. Eles terão os mesmos privilégios de um usuário aprovado, mas não poderão fazer login novamente após se desconectarem.
Recomendações
Para versões anteriores à 2.7.13, atualize para a versão 2.7.13 ou posterior.
Para a versão 2.8.0.beta11 em beta e tests-passed, atualize para uma versão posterior.
Como solução alternativa temporária, considere desativar os convites ou aumentar min trust level to allow invite para reduzir a superfície de ataque a usuários mais confiáveis.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-DISCOURSE-2022-21684
CVE-2022-21684
GHSA-P63Q-JP48-H8XH

Produtos afetados

Discourse