Discourse - это платформа для обсуждений с открытым исходным кодом. В версии `stable` до 3.4.4, версии `beta` до 3.5.0.beta5 и версии `test…
Discourse - это платформа для обсуждений с открытым исходным кодом. В версии `stable` до 3.4.4, версии `beta` до 3.5.0.beta5 и версии `tests-passed` до 3.5.0.beta6-dev присутствует Codepen в настройке `allowed_iframes` по умолчанию, что потенциально может выполнять произвольный JS в области iframe, что не предусмотрено [1]. Проблема исправлена в версии 3.4.4 `stable`, версии 3.5.0.beta5 `beta` и версии 3.5.0.beta6-dev `tests-passed`. В качестве обходного решения можно удалить префикс Codepen из `allowed_iframes` сайта. Источники: - [1] https://github.com/discourse/discourse/security/advisories/GHSA-cm93-6m2m-cjcv
Продукт использует механизм, автоматически оптимизирующий код — например, для улучшения таких характеристик, как производительность, — однако эти оптимизации могут иметь непреднамеренные побочные эффекты, способные нарушить предполагаемое предположение безопасности.
https://cwe.mitre.org/data/definitions/1038.html →Открыть в коллекции CWE →