← volver
CVE-2022-39232

Discourse vulnerable to incomplete quote causing a topic to crash in the browser

CVSS 6.5 MEDIUMEPSS 1.0%CWE-20
En resumen

Una cita malformada en Discourse puede causar un error JavaScript que bloquea la página en el navegador, interrumpiendo la experiencia del usuario. Esto afecta a las versiones 2.9.0.beta5 hasta 2.9.0.beta9 de la plataforma abierta de discusión.

Detalle técnico

Vulnerabilidad CWE-20 (Validación Inadecuada de Entrada) en Discourse donde comillas incompletas no superan la validación y generan un error JavaScript no controlado, causando negación de servicio en el cliente. El vector de ataque requiere capacidad de publicar o editar contenido con comillas malformadas; la versión 2.9.0.beta10+ incluye correcciones de validación para prevenir este bloqueo.

Resumen generado y traducido por IA a partir de la descripción oficial.
Discourse is an open source discussion platform. Starting with version 2.9.0.beta5 and prior to version 2.9.0.beta10, an incomplete quote can generate a JavaScript error which will crash the current page in the browser in some cases. Version 2.9.0.beta10 added a fix and tests to ensure incomplete quotes won't break the app. As a workaround, the quote can be fixed via the rails console.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Productos afectados
discourse · discourse

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →