PT-2024-19002 · Discourse · Discourse

Lillinator

·

Publicado

2024-01-12

·

Atualizado

2024-03-06

·

CVE-2024-21655

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L
Nome do software vulnerável e versões afetadas
Versões do Discourse anteriores à 3.1.4
Versões do Discourse anteriores à 3.2.0.beta4
Descrição
O Discourse é uma plataforma para discussões em comunidade. Nos campos editáveis pelo usuário, não são impostos limites de tamanho. Isso permite que um agente mal-intencionado faça com que uma instância do Discourse utilize espaço em disco excessivo e, muitas vezes, largura de banda excessiva.
Recomendações
Para versões anteriores à 3.1.4, atualize para a versão 3.1.4 ou posterior para resolver o problema.
Para versões anteriores à 3.2.0.beta4, atualize para a versão 3.2.0.beta4 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o tamanho dos campos editáveis pelo cliente para evitar o uso excessivo de espaço em disco e largura de banda.

Exploit

Correção

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-DISCOURSE-2024-21655
CVE-2024-21655
GHSA-M5FC-94MM-38FX

Produtos afetados

Discourse