Discourse 3.3.4 안정판 릴리스
Discourse에서는 모든 사이트가 Discourse의 기본인 tests-passed 브랜치를 따를 것을 강력히 권장합니다. “stable” 브랜치는 버그의 부재보다 변경 사항의 부재에 더 초점을 맞추고 있으며, tests-passed와 beta를 포함한 모든 릴리스는 프로덕션 환경에서 사용할 수 있는 상태입니다.
보안 업데이트
이번 릴리스에는 커뮤니티와 HackerOne에서 보고한 다음 보안 문제의 수정 사항이 포함되어 있습니다.
- CSP가 비활성화된 경우 토픽 제목을 통한 XSS (CVE-2024-53266)
- 인라인 원박스(Onebox)를 통한 부분적 DoS (CVE-2024-53851)
- 채팅 권한 우회 가능성 (CVE-2024-53994)
- 사용자가 다른 사용자의 태그가 지정된 개인 메시지를 볼 수 있는 문제 (CVE-2024-56197)
- 원박스(Onebox) URL을 통한 HTMLi(CSP 없이 XSS) (CVE-2024-56328)
- 동영상 플레이스홀더를 통한 저장형 DOM 기반 XSS(CSP 없이) (CVE-2025-22602)
- XHR 요청을 통한 익명 캐시 오염 (CVE-2024-55948)
- 요청 헤더를 통한 익명 캐시 오염 (CVE-2025-23023)