PT-2024-20593 · Nginx+1 · Nginx+1

Nattsw

·

Publicado

2024-03-15

·

Atualizado

2025-08-26

·

CVE-2024-24827

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do Discourse anteriores à versão estável mais recente, bem como às versões beta e às que passaram nos testes
Descrição
A vulnerabilidade afeta o Discourse, uma plataforma de código aberto para discussões em comunidade, devido à ausência de um limite de taxa no endpoint “POST /uploads”. Isso facilita que um invasor realize um ataque de negação de serviço (DoS) no servidor, já que a criação de um upload pode ser um processo que consome muitos recursos. O impacto varia de site para site, dependendo de configurações como max image size kb, max attachment size kb e max image megapixels, que determinam a quantidade de recursos utilizados ao criar um upload.
Recomendações
Para versões anteriores à versão estável, beta e de testes aprovados mais recentes, atualize para a versão mais recente para resolver o problema.
Como solução temporária, considere reduzir max image size kb, max attachment size kb e max image megapixels para minimizar os recursos necessários para o processamento do upload.
Como alternativa, reduza client max body size no Nginx para impedir que uploads grandes cheguem ao servidor.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-DISCOURSE-2024-24827
CVE-2024-24827
GHSA-58VW-246G-FJJ4

Produtos afetados

Discourse
Nginx