PT-2025-2994 · Discourse · Discourse

Taisehub

·

Publicado

2025-02-04

·

Atualizado

2025-09-26

·

CVE-2024-53851

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Discourse anteriores às últimas versões estáveis, beta e com testes aprovados
Descrição O problema está relacionado ao endpoint para geração de oneboxes inline para URLs, que não impunha limites no número de URLs aceitas, permitindo que um usuário malicioso cause uma negação de serviço em algumas partes da aplicação. Isso só pode ser explorado por usuários autenticados.
Recomendações Para versões anteriores às últimas versões estáveis, beta e com testes aprovados, atualize para a versão mais recente para resolver o problema. Para usuários incapazes de atualizar, como uma solução temporária, desative a configuração de site enable inline onebox on all domains e remova todas as entradas da configuração de site allowed inline onebox domains.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-DISCOURSE-2024-53851
CVE-2024-53851
GHSA-49RV-574X-WGPC

Produtos afetados

Discourse