CVE Vulnerabilities

CVE-2022-23548

Inefficient Regular Expression Complexity

Published: Jan 05, 2023 | Modified: Nov 21, 2024
CVSS 3.x
6.5
MEDIUM
Source:
NVD
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
CVSS 2.x
RedHat/V2
RedHat/V3
Ubuntu
root.io logo minimus.io logo echo.ai logo

Discourse is an option source discussion platform. Prior to version 2.8.14 on the stable branch and version 2.9.0.beta16 on the beta and tests-passed branches, parsing posts can be susceptible to regular expression denial of service (ReDoS) attacks. This issue is patched in versions 2.8.14 and 2.9.0.beta16. There are no known workarounds.

Weakness

The product uses a regular expression with a worst-case computational complexity that is inefficient and possibly exponential.

Affected Software

NameVendorStart VersionEnd Version
DiscourseDiscourse*2.8.14 (excluding)
DiscourseDiscourse2.9.0-beta1 (including)2.9.0-beta1 (including)
DiscourseDiscourse2.9.0-beta10 (including)2.9.0-beta10 (including)
DiscourseDiscourse2.9.0-beta11 (including)2.9.0-beta11 (including)
DiscourseDiscourse2.9.0-beta12 (including)2.9.0-beta12 (including)
DiscourseDiscourse2.9.0-beta13 (including)2.9.0-beta13 (including)
DiscourseDiscourse2.9.0-beta14 (including)2.9.0-beta14 (including)
DiscourseDiscourse2.9.0-beta2 (including)2.9.0-beta2 (including)
DiscourseDiscourse2.9.0-beta3 (including)2.9.0-beta3 (including)
DiscourseDiscourse2.9.0-beta4 (including)2.9.0-beta4 (including)
DiscourseDiscourse2.9.0-beta5 (including)2.9.0-beta5 (including)
DiscourseDiscourse2.9.0-beta6 (including)2.9.0-beta6 (including)
DiscourseDiscourse2.9.0-beta7 (including)2.9.0-beta7 (including)
DiscourseDiscourse2.9.0-beta8 (including)2.9.0-beta8 (including)
DiscourseDiscourse3.0.0-beta15 (including)3.0.0-beta15 (including)

Potential Mitigations

References