← volver
CVE-2021-41271mediumCWE-200

Cache poisoning via maliciously-formed request in discourse

13Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 4.8epss 0.9%
probabilidad de explotación
0.9%top 42% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

Una solicitud especialmente diseñada a Discourse puede engañar a proxies intermedios para almacenar en caché páginas de error, exponiendo potencialmente información sensible a otros usuarios que reciben la respuesta almacenada.

Detalle técnico

Vulnerabilidad de envenenamiento de caché en Discourse que permite a un atacante enviar una solicitud malformada que causa una respuesta de error que los proxies intermedios almacenan en caché y sirven a usuarios posteriores. Esto resulta en divulgación de información (CWE-200) cuando las páginas de error en caché contienen contenido sensible. El ataque requiere únicamente la capacidad de enviar solicitudes HTTP a la aplicación.

Resumen generado y traducido por IA a partir de la descripción oficial.
Discourse is a platform for community discussion. In affected versions a maliciously crafted request could cause an error response to be cached by intermediate proxies. This could cause a loss of confidentiality for some content. This issue is patched in the latest stable, beta and tests-passed versions of Discourse.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:L
Productos afectados
discourse · discourse