CRITICAL🇬🇧 English

CVE-2021-41163

RCE w Discourse poprzez brak walidacji wartości subscribe_url

CVSS 10.0v3.1pub. 2021-10-20upd. 2024-11-21

Podatność w platformie Discourse umożliwia zdalne wykonanie kodu (RCE) bez uwierzytelnienia poprzez złośliwie spreparowane żądania. Brak walidacji wartości subscribe_url pozwala atakującemu przejąć pełną kontrolę nad serwerem.

Pokaż oryginał (EN)

Discourse is an open source platform for community discussion. In affected versions maliciously crafted requests could lead to remote code execution. This resulted from a lack of validation in subscribe_url values. This issue is patched in the latest stable, beta and tests-passed versions of Discourse. To workaround the issue without updating, requests with a path starting /webhooks/aws path could be blocked at an upstream proxy.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniej walidacji wartości subscribe_url w obsłudze żądań przychodzących. Atakujący może wysłać specjalnie spreparowane żądanie do endpointu /webhooks/aws, zawierające złośliwy payload. Brak sanityzacji danych wejściowych (CWE-74 — injection) prowadzi do wykonania dowolnego kodu po stronie serwera bez konieczności posiadania jakichkolwiek uprawnień.

Skutki

Atakujący może zdalnie wykonać dowolny kod na serwerze (RCE) bez uwierzytelnienia, co prowadzi do pełnego przejęcia kontroli nad instancją Discourse, w tym dostępu do danych użytkowników i możliwości dalszego ataku na infrastrukturę.

Mitygacja

Należy zaktualizować Discourse do najnowszej wersji stable, beta lub tests-passed zawierającej poprawkę (commit fa3c46cf079d28b086fe1025349bb00223a5d5e9). Jako obejście bez aktualizacji (workaround) należy zablokować na upstream proxy wszystkie żądania, których ścieżka rozpoczyna się od /webhooks/aws.

Kogo dotyczy

Wszystkie podatne wersje platformy Discourse (stable, beta oraz tests-passed) przed zastosowaniem patcha opisanego w opublikowanym commicie; konkretne wersje wskazane w referencjach producenta

Uwagi

Producent udostępnił workaround polegający na blokowaniu żądań do ścieżki /webhooks/aws na poziomie upstream proxy — rozwiązanie tymczasowe możliwe do wdrożenia bez aktualizacji aplikacji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Discourse

    APP
    Discourse
    2.8.0< 2.7.9
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2022-36066CRITICAL9.1PL ✓ten sam produkt

Discourse: RCE przez przesłanie złośliwego archiwum Zip/Gzip Tar przez administratora

CVE-2026-55424HIGH7.4PL ✓ten sam produkt

XSS w Discourse via niezwalidowany 'featured link' tematu

CVE-2026-55420HIGH7.5PL ✓ten sam produkt

RCE via command injection przy przetwarzaniu plików PDF w Discourse

CVE-2026-53963HIGH7.3PL ✓ten sam produkt

Stored XSS w Discourse przez złośliwą nazwę drugiego składnika uwierzytelniania

CVE-2026-27934HIGH8.7ten sam produkt

Discourse is an open-source discussion platform. Versions prior to 2026.3.0-latest.1, 2026.2.1, and 2026.1.2 h...