3.3.4: 보안 및 유지보수 릴리스

Discourse 3.3.4 안정판 릴리스

Discourse에서는 모든 사이트가 Discourse의 기본인 tests-passed 브랜치를 따를 것을 강력히 권장합니다. “stable” 브랜치는 버그의 부재보다 변경 사항의 부재에 더 초점을 맞추고 있으며, tests-passed와 beta를 포함한 모든 릴리스는 프로덕션 환경에서 사용할 수 있는 상태입니다.

보안 업데이트

이번 릴리스에는 커뮤니티와 HackerOne에서 보고한 다음 보안 문제의 수정 사항이 포함되어 있습니다.

  • CSP가 비활성화된 경우 토픽 제목을 통한 XSS (CVE-2024-53266)
  • 인라인 원박스(Onebox)를 통한 부분적 DoS (CVE-2024-53851)
  • 채팅 권한 우회 가능성 (CVE-2024-53994)
  • 사용자가 다른 사용자의 태그가 지정된 개인 메시지를 볼 수 있는 문제 (CVE-2024-56197)
  • 원박스(Onebox) URL을 통한 HTMLi(CSP 없이 XSS) (CVE-2024-56328)
  • 동영상 플레이스홀더를 통한 저장형 DOM 기반 XSS(CSP 없이) (CVE-2025-22602)
  • XHR 요청을 통한 익명 캐시 오염 (CVE-2024-55948)
  • 요청 헤더를 통한 익명 캐시 오염 (CVE-2025-23023)
5개의 좋아요