MEDIUM🇬🇧 English

CVE-2025-61598

CVSS 6.3v4.0pub. 2025-10-28upd. 2025-12-03

Discourse is an open source discussion platform. Version before 3.6.2 and 3.6.0.beta2, default Cache-Control response header with value no-store, no-cache was missing from error responses. This may caused unintended caching of those responses by proxies potentially leading to cache poisoning attacks. This vulnerability is fixed in 3.6.2 and 3.6.0.beta2.

oryginał EN
CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Discourse

    APP
    Discourse
    3.6.0< 3.5.2< 3.6.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-36066CRITICAL9.1PL ✓ten sam produkt

Discourse: RCE przez przesłanie złośliwego archiwum Zip/Gzip Tar przez administratora

CVE-2021-41163CRITICAL10.0PL ✓ten sam produkt

RCE w Discourse poprzez brak walidacji wartości subscribe_url

CVE-2026-55420HIGH7.5PL ✓ten sam produkt

RCE via command injection przy przetwarzaniu plików PDF w Discourse

CVE-2026-53963HIGH7.3PL ✓ten sam produkt

Stored XSS w Discourse przez złośliwą nazwę drugiego składnika uwierzytelniania

CVE-2026-55424HIGH7.4PL ✓ten sam produkt

XSS w Discourse via niezwalidowany 'featured link' tematu