보안 업데이트
이 베타 버전에는 커뮤니티 및 HackerOne에서 보고한 문제에 대한 8건의 보안 수정 사항이 포함되어 있습니다.
보안
- 그룹 SMTP에서 BCC 활성 사용자 이메일 CVE-2022-46168
- XSS를 방지하기 위해 PendingPost 제목을 렌더링하기 전에 정화 CVE-2023-22454
- 주제를 볼 수 없는 사용자에게 사용자 게시글 수를 노출하지 않음 CVE-2023-22453
- 렌더링 시 태그 설명의 따옴표를 이스케이프 CVE-2023-22455
- max_length 우회를 방지하기 위해 원시 게시글 본문 길이를 확인 CVE-2022-23549
- 사용자의 이메일이 변경되거나 삭제될 때 이메일 토큰 삭제 CVE-2022-46177
- ReDOS를 방지하기 위해 regex gsub 대신 rstrip 사용 CVE-2022-23548
- send_digest를 post 요청으로 변환 CVE-2022-23546
테마 컴포넌트 보안 업데이트
mermaid 테마 컴포넌트에도 보안 수정 사항이 적용되었습니다. Discourse 외에도 테마 컴포넌트를 업데이트하는 것을 잊지 마세요.
- 오류를 일반 텍스트로 렌더링 CVE-2022-46180