PT-2025-3019 · Discourse · Discourse Ai

Jomaxro

+1

·

Publicado

2025-01-14

·

Atualizado

2025-01-15

·

CVE-2024-54142

CVSS v3.1

9.0

Crítica

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Discourse AI (versões afetadas não especificadas)
Descrição O problema diz respeito ao plugin Discourse AI, que oferece recursos de IA. Ao compartilhar conversas do Bot Discourse AI em posts, entidades HTML da conversa podem vazar para a aplicação Discourse caso um usuário visite um post com um onebox para essa conversa. Este problema foi resolvido no commit 92f122c.
Recomendações Para todas as versões afetadas, atualize para uma versão que inclua a correção do commit 92f122c. Como medida temporária para usuários impossibilitados de atualizar, remova todos os grupos da configuração do site ai bot public sharing allowed groups.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-54142
GHSA-94C2-QR2H-88JV

Produtos afetados

Discourse Ai