PT-2025-3019 · Discourse · Discourse Ai
Jomaxro
+1
·
Publicado
2025-01-14
·
Atualizado
2025-01-15
·
CVE-2024-54142
CVSS v3.1
9.0
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Discourse AI (versões afetadas não especificadas)
Descrição
O problema diz respeito ao plugin Discourse AI, que oferece recursos de IA. Ao compartilhar conversas do Bot Discourse AI em posts, entidades HTML da conversa podem vazar para a aplicação Discourse caso um usuário visite um post com um onebox para essa conversa. Este problema foi resolvido no commit
92f122c.Recomendações
Para todas as versões afetadas, atualize para uma versão que inclua a correção do commit
92f122c.
Como medida temporária para usuários impossibilitados de atualizar, remova todos os grupos da configuração do site ai bot public sharing allowed groups.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Discourse Ai