प्लेटफ़ॉर्म
discourse
घटक
discourse-ai
में ठीक किया गया
92.0.1
डिस्कर्स AI एक डिस्कोर्स प्लगइन है जो कई AI सुविधाएँ प्रदान करता है। इस भेद्यता के कारण, जब डिस्कोर्स AI बॉट वार्तालापों को पोस्ट में साझा किया जाता है, तो HTML एंटिटीज डिस्कोर्स एप्लिकेशन में लीक हो सकती हैं जब कोई उपयोगकर्ता एक पोस्ट पर जाता है जिसमें उस वार्तालाप के लिए वनबॉक्स होता है। यह समस्या कमिट 92f122c में हल की गई है। उपयोगकर्ताओं को अपडेट करने की सलाह दी जाती है। जो उपयोगकर्ता अपडेट नहीं कर सकते हैं, वे 'ai bot public sharing allowed groups' साइट सेटिंग से सभी समूहों को हटा सकते हैं।
यह क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता हमलावरों को दुर्भावनापूर्ण जावास्क्रिप्ट कोड को डिस्कोर्स एप्लिकेशन में इंजेक्ट करने की अनुमति देती है। एक सफल शोषण के परिणामस्वरूप, हमलावर उपयोगकर्ता के ब्राउज़र में अनधिकृत क्रियाएं कर सकता है, जैसे कि सत्र कुकीज़ चुराना, उपयोगकर्ता को दुर्भावनापूर्ण वेबसाइटों पर पुनर्निर्देशित करना या उपयोगकर्ता के खाते पर नियंत्रण हासिल करना। चूंकि यह भेद्यता वनबॉक्सिंग के माध्यम से फैलती है, इसलिए इसका प्रभाव व्यापक हो सकता है, जिससे कई उपयोगकर्ताओं के खाते खतरे में पड़ सकते हैं। इस भेद्यता का उपयोग फ़िशिंग हमलों को लॉन्च करने, संवेदनशील जानकारी चुराने या डिस्कोर्स इंस्टेंस को समझौता करने के लिए किया जा सकता है।
यह भेद्यता सार्वजनिक रूप से 14 जनवरी, 2025 को घोषित की गई थी। वर्तमान में, इस भेद्यता के लिए कोई सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) नहीं है, लेकिन XSS भेद्यताओं के लिए व्यापक रूप से शोषण पैटर्न मौजूद हैं। CISA ने अभी तक इस भेद्यता को KEV में शामिल नहीं किया है। भेद्यता की गंभीरता को देखते हुए, सक्रिय शोषण की संभावना मध्यम है।
Discourse installations utilizing the Discourse AI plugin, particularly those with public forums or where AI Bot conversations are frequently shared, are at risk. Shared hosting environments running Discourse are also vulnerable, as the plugin's security depends on the host's overall security posture.
• discourse: Check Discourse logs for unusual JavaScript execution or suspicious URL patterns in post content. • generic web: Use curl/wget to inspect the HTML source code of posts that onebox AI Bot conversations for injected scripts.
curl -s 'https://your-discourse-site.com/t/example-post' | grep -i '<script>' disclosure
एक्सप्लॉइट स्थिति
EPSS
0.26% (49% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, उपयोगकर्ताओं को तुरंत डिस्कोर्स AI को संस्करण 92f122c या बाद के संस्करण में अपडेट करने की सलाह दी जाती है। यदि अपडेट करना संभव नहीं है, तो एक अस्थायी समाधान के रूप में, 'ai bot public sharing allowed groups' साइट सेटिंग से सभी समूहों को हटा दें। यह सुविधा को अक्षम कर देगा, लेकिन भेद्यता को कम कर देगा। आगे की सुरक्षा के लिए, सुनिश्चित करें कि आपके डिस्कोर्स इंस्टेंस में नवीनतम सुरक्षा पैच स्थापित हैं और एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करें जो XSS हमलों को ब्लॉक कर सके।
डिस्कोर्स एआई प्लगइन को नवीनतम उपलब्ध संस्करण में अपडेट करें। यदि आप अपडेट नहीं कर सकते हैं, तो साइट सेटिंग `ai bot public sharing allowed groups` से सभी समूहों को हटा दें।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2024-54142 डिस्कोर्स AI प्लगइन में एक गंभीर क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है जो हमलावरों को दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने की अनुमति देती है।
यदि आप डिस्कोर्स AI के संस्करण ≤ 92f122c का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
डिस्कोर्स AI को संस्करण 92f122c या बाद के संस्करण में अपडेट करें। यदि अपडेट करना संभव नहीं है, तो 'ai bot public sharing allowed groups' सेटिंग से सभी समूहों को हटा दें।
वर्तमान में कोई सार्वजनिक PoC उपलब्ध नहीं है, लेकिन XSS भेद्यताओं के लिए व्यापक रूप से शोषण पैटर्न मौजूद हैं, इसलिए सक्रिय शोषण की संभावना मध्यम है।
कृपया डिस्कोर्स सुरक्षा सलाहकार देखें: [https://discourse.org/security](https://discourse.org/security)
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।