تلقينا تقرير خلل يدعي تجاوز القائمة المسموح بها لإطارات onebox، هل يمكن لأحد المساعدة في التحقق؟

ندير منتدي Discourse وتلقينا تقرير خارجي يدعي وجود ثغرة حقن كود مخزن عبر آلية onebox / allowed_onebox_iframes. قبل ما نتخذ أي إجراء، بحب مساعدة المجتمع/الفريق في تأكيد ما إذا كان السلوك الموصوف ممكنًا فعليًا على الإصدارات الحالية من Discourse.

التقرير يدعي:

  • Discourse يقوم بـ onebox لرابط URL وحده في سطر خاص به ويضمّن twitter:player الخاص بالصفحة كـ iframe لجميع المشاهدين.
  • مطابقة المصدر لقائمة السماح الخاصة بـ iframe تعتمد على “البادئة فقط”، لذا فإن مضيفًا مثل www.youtube.com.attacker.example سيتم قبوله كتضمين YouTube شرعي بينما يقدم HTML خاضع للسيطرة للمهاجم.
  • allowed_onebox_iframes الافتراضي هو في الواقع wildcard (رمز بدل).

فهمي هو أن (أ) Discourse يطابق مضيفي iframe المدرجين في قائمة السماح على أساس حدود النطاق بدلاً من البادئة المجردة، و (ب) قائمة السماح الافتراضية لـ iframe الخاصة بـ onebox هي قائمة مزودين منتقاة، وليست *. هل يمكن لأحد تأكيد كيفية عمل مطابقة المضيف لـ allowed_onebox_iframes في الإصدار الحالي، وما إذا كان خدعة لاحقة النطاق الفرعي مثل تلك الموصوفة يمكن أن تمر فعليًا بالتحقق؟

نحن نستخدم Discourse الإصدار v2026.8.0-latest. سعداء بمشاركة التقرير الخام بشكل خاص مع فريق الأمان إذا كان ذلك مفيدًا.

شكرًا.

أشك في أن هذا تقرير أمني لنموذج لغوي كبير (LLM) من خط أنابيب غير مكتمل.

كان من المفترض أن يطور خط الأنابيب الأمني الكامل لنموذج لغوي كبير نظرية، ثم يقوم بإعداد تثبيت تجريبي لـ Discourse، وإعداد إعدادات الموقع المسببة للمشكلة، وإظهار المشكلة هناك. يبدو أن هذا لم يحدث، وقد انتقلوا مباشرة من النظرية إلى إرسال التقرير إليك.