CVE-2022-39232
Discourse vulnerable to incomplete quote causing a topic to crash in the browser
En resumen
Una cita malformada en Discourse puede causar un error JavaScript que bloquea la página en el navegador, interrumpiendo la experiencia del usuario. Esto afecta a las versiones 2.9.0.beta5 hasta 2.9.0.beta9 de la plataforma abierta de discusión.
Detalle técnico
Vulnerabilidad CWE-20 (Validación Inadecuada de Entrada) en Discourse donde comillas incompletas no superan la validación y generan un error JavaScript no controlado, causando negación de servicio en el cliente. El vector de ataque requiere capacidad de publicar o editar contenido con comillas malformadas; la versión 2.9.0.beta10+ incluye correcciones de validación para prevenir este bloqueo.
Resumen generado y traducido por IA a partir de la descripción oficial.
Discourse is an open source discussion platform. Starting with version 2.9.0.beta5 and prior to version 2.9.0.beta10, an incomplete quote can generate a JavaScript error which will crash the current page in the browser in some cases. Version 2.9.0.beta10 added a fix and tests to ensure incomplete quotes won't break the app. As a workaround, the quote can be fixed via the rails console.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Productos afectados
discourse · discourse¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →