# Discourse Code Review 插件因自动链接提交功能而存在 XSS 漏洞
## 概述
Discourse Code Review插件允许用户在Discourse上审查GitHub提交。在eed3a80提交之前,攻击者可以通过发布指向恶意GitHub提交的链接,在用户的浏览器中执行任意JavaScript。
## 影响版本
漏洞影响版本在eed3a80提交之前的所有版本。
## 细节
攻击者可以通过发布指向恶意GitHub提交的链接在用户的浏览器中执行任意JavaScript。此问题已在discourse-code-review插件的eed3a80提交中修复。
## 影响
此漏洞可能导致任意代码执行,使攻击者能够执行恶意活动并危害用户安全。作为临时解决方案,可以禁用该插件。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: XSS via auto link commits · Advisory · discourse/discourse-code-review · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
神龙速读`
标题: FIX: Remove autolink commits feature (#243) · discourse/discourse-code-review@eed3a80 · GitHub -- 🔗来源链接
标签: x_refsource_MISC
神龙速读从