ندير منتدي Discourse وتلقينا تقرير خارجي يدعي وجود ثغرة حقن كود مخزن عبر آلية onebox / allowed_onebox_iframes. قبل ما نتخذ أي إجراء، بحب مساعدة المجتمع/الفريق في تأكيد ما إذا كان السلوك الموصوف ممكنًا فعليًا على الإصدارات الحالية من Discourse.
التقرير يدعي:
- Discourse يقوم بـ onebox لرابط URL وحده في سطر خاص به ويضمّن
twitter:playerالخاص بالصفحة كـ iframe لجميع المشاهدين. - مطابقة المصدر لقائمة السماح الخاصة بـ iframe تعتمد على “البادئة فقط”، لذا فإن مضيفًا مثل
www.youtube.com.attacker.exampleسيتم قبوله كتضمين YouTube شرعي بينما يقدم HTML خاضع للسيطرة للمهاجم. allowed_onebox_iframesالافتراضي هو في الواقع wildcard (رمز بدل).
فهمي هو أن (أ) Discourse يطابق مضيفي iframe المدرجين في قائمة السماح على أساس حدود النطاق بدلاً من البادئة المجردة، و (ب) قائمة السماح الافتراضية لـ iframe الخاصة بـ onebox هي قائمة مزودين منتقاة، وليست *. هل يمكن لأحد تأكيد كيفية عمل مطابقة المضيف لـ allowed_onebox_iframes في الإصدار الحالي، وما إذا كان خدعة لاحقة النطاق الفرعي مثل تلك الموصوفة يمكن أن تمر فعليًا بالتحقق؟
نحن نستخدم Discourse الإصدار v2026.8.0-latest. سعداء بمشاركة التقرير الخام بشكل خاص مع فريق الأمان إذا كان ذلك مفيدًا.
شكرًا.