Podatność w platformie Discourse umożliwia zdalne wykonanie kodu (RCE) bez uwierzytelnienia poprzez złośliwie spreparowane żądania. Brak walidacji wartości subscribe_url pozwala atakującemu przejąć pełną kontrolę nad serwerem.
▸ Pokaż oryginał (EN)
Discourse is an open source platform for community discussion. In affected versions maliciously crafted requests could lead to remote code execution. This resulted from a lack of validation in subscribe_url values. This issue is patched in the latest stable, beta and tests-passed versions of Discourse. To workaround the issue without updating, requests with a path starting /webhooks/aws path could be blocked at an upstream proxy.
Podatność wynika z braku odpowiedniej walidacji wartości subscribe_url w obsłudze żądań przychodzących. Atakujący może wysłać specjalnie spreparowane żądanie do endpointu /webhooks/aws, zawierające złośliwy payload. Brak sanityzacji danych wejściowych (CWE-74 — injection) prowadzi do wykonania dowolnego kodu po stronie serwera bez konieczności posiadania jakichkolwiek uprawnień.
Atakujący może zdalnie wykonać dowolny kod na serwerze (RCE) bez uwierzytelnienia, co prowadzi do pełnego przejęcia kontroli nad instancją Discourse, w tym dostępu do danych użytkowników i możliwości dalszego ataku na infrastrukturę.
Należy zaktualizować Discourse do najnowszej wersji stable, beta lub tests-passed zawierającej poprawkę (commit fa3c46cf079d28b086fe1025349bb00223a5d5e9). Jako obejście bez aktualizacji (workaround) należy zablokować na upstream proxy wszystkie żądania, których ścieżka rozpoczyna się od /webhooks/aws.
Wszystkie podatne wersje platformy Discourse (stable, beta oraz tests-passed) przed zastosowaniem patcha opisanego w opublikowanym commicie; konkretne wersje wskazane w referencjach producenta
Producent udostępnił workaround polegający na blokowaniu żądań do ścieżki /webhooks/aws na poziomie upstream proxy — rozwiązanie tymczasowe możliwe do wdrożenia bez aktualizacji aplikacji.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HDiscourse
APPDiscourse2.8.0< 2.7.9
Powiązane podatności
Discourse: RCE przez przesłanie złośliwego archiwum Zip/Gzip Tar przez administratora
XSS w Discourse via niezwalidowany 'featured link' tematu
RCE via command injection przy przetwarzaniu plików PDF w Discourse
Stored XSS w Discourse przez złośliwą nazwę drugiego składnika uwierzytelniania
Discourse is an open-source discussion platform. Versions prior to 2026.3.0-latest.1, 2026.2.1, and 2026.1.2 h...