Wir betreiben ein Discourse-Forum und haben einen externen Bericht erhalten, der eine gespeicherte Code-Injection-Schwachstelle über den Onebox-/allowed_onebox_iframes-Mechanismus behauptet. Bevor wir Maßnahmen ergreifen, würde ich gerne die Unterstützung der Community/des Teams bei der Bestätigung einholen, ob das beschriebene Verhalten in der aktuellen Discourse-Version tatsächlich möglich ist.
Der Bericht behauptet:
- Discourse erstellt Oneboxes für einzelne URLs auf einer eigenen Zeile undbettet den
twitter:playerder Seite als iframe für alle Betrachter ein. - Die Ursprungsübereinstimmung für die iframe-Whitelist ist nur “prefixbasiert”, sodass ein Host wie
www.youtube.com.attacker.exampleals legitime YouTube-Einbettung akzeptiert würde, während HTML vom Angreifer bereitgestellt wird. - Die Standard-
allowed_onebox_iframesist effektiv ein Wildcard-Eintrag.
Meines Erachtens gilt: (a) Discourse stimmt erlaubte iframe-Hosts auf Domain-Grenzenbasis ab, nicht nur als bloßen Präfix, und (b) die Standard-Onebox-iframe-Whitelist ist eine kuratierte Anbieterliste, kein *. Kann jemand bestätigen, wie die Host-Abgleichsfunktion für allowed_onebox_iframes in der aktuellen Version funktioniert und ob ein Subdomain-Suffix-Trick wie der beschriebene die Validierung tatsächlich passieren könnte?
Wir verwenden Discourse Version v2026.8.0-latest. Gerne teilen wir den rohen Bericht privat mit dem Sicherheitsteam, falls dies hilfreich ist.
Danke.