PT-2024-26909 · Discourse · Discourse

Nattsw

·

Publicado

2024-07-03

·

Atualizado

2024-09-18

·

CVE-2024-36122

CVSS v3.1

2.4

Baixa

VetorAV:N/AC:L/PR:H/UI:R/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Discourse anteriores à 3.2.3 no ramo estável
Versões do Discourse anteriores à 3.3.0.beta4 nos ramos beta e tests-passed
Descrição
O problema afeta moderadores que utilizam a fila de revisão, permitindo que eles vejam o endereço de e-mail de um usuário mesmo quando a configuração que permite aos moderadores visualizar endereços de e-mail está desativada.
Recomendações
Para versões anteriores à 3.2.3 no ramo estável, atualize para a versão 3.2.3 ou posterior.
Para versões anteriores à 3.3.0.beta4 nos ramos beta e tests-passed, atualize para a versão 3.3.0.beta4 ou posterior.
Como solução temporária, considere impedir que os moderadores acessem a fila de revisão.
Como alternativa, desative a configuração do site aprovar usuários suspeitos e a configuração do site deve aprovar usuários para impedir que usuários sejam adicionados à fila de revisão.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-DISCOURSE-2024-36122
CVE-2024-36122
GHSA-RR93-HCW4-CV3F

Produtos afetados

Discourse