Discourse 存在存储型 XSS 漏洞
漏洞描述 Discourse 是一个开源的交流平台。 该项目受影响版本存在存储型XSS漏洞,由于render-tag.js中对于用户传入的标签(tag descriptions)内容并未进行转义或过滤,具有版主权限的远程攻击者可以在标签(tag descriptions)处输入paylaod,当用户访问到具有标签(tag descriptions)的页面时,标签处的js代码会被浏览器解析执行。 漏洞名称 Discourse 存在存储型XSS漏洞 漏洞类型 XSS 发现时间 2023-01-06 漏洞影响广度 广 MPS编号 MPS-2022-69784 CVE编号 CVE-2023-22455 CNVD编号 - 影响范围 Discourse @[0.8.0, 2.8.14) 修复方案 升级到 2.8.14或更高版本 参考链接 https://www.oscs1024.com/hd/MPS-2022-69784 https://nvd.nist.gov/vuln/detail/CVE-2023-22455 https://github.com/discourse/discourse/co...