PT-2026-22153 · Discourse · Discourse
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Discourse anteriores a 2025.12.2
Versões do Discourse anteriores a 2026.1.1
Versões do Discourse anteriores a 2026.2.0
Descrição
O Discourse, uma plataforma de discussão de código aberto, é vulnerável a um problema de segurança. Quando a configuração do site
patreon webhook secret não está configurada (em branco), um atacante pode criar assinaturas de webhook válidas usando um cálculo HMAC-MD5 com uma string vazia como chave. Como o corpo da solicitação é conhecido pelo atacante, ele pode gerar uma assinatura correspondente e enviar payloads maliciosos de webhook. Isso pode levar a ações não autorizadas, incluindo a criação, modificação ou exclusão de dados de patrocínio do Patreon e a ativação da sincronização de patronos com grupos. O problema é resolvido rejeitando solicitações de webhook quando o segredo do webhook não está configurado.Recomendações
Versões anteriores a 2025.12.2: Configure a configuração do site
patreon webhook secret com um valor secreto forte e não vazio.
Versões anteriores a 2026.1.1: Configure a configuração do site patreon webhook secret com um valor secreto forte e não vazio.
Versões anteriores a 2026.2.0: Configure a configuração do site patreon webhook secret com um valor secreto forte e não vazio.Exploit
Correção
DoS
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Discourse