CVE-2023-37467 Details
Description
Discourse is an open source discussion platform. Prior to version 3.1.0.beta7 of the `beta` and `tests-passed` branches, a CSP (Content Security Policy) nonce reuse vulnerability was discovered could allow cross-site scripting (XSS) attacks to bypass CSP protection for anonymous (i.e. unauthenticated) users. There are no known XSS vectors at the moment, but should one be discovered, this vulnerability would allow the XSS attack to bypass CSP and execute successfully. This vulnerability isn't applicable to logged-in users. Version 3.1.0.beta7 contains a patch. The stable branch doesn't have this vulnerability. A workaround to prevent the vulnerability is to disable Google Tag Manager, i.e., unset the `gtm container id` setting.
A vulnerability in Discourse prior to version 3.1.0.beta7 in the 'beta' and 'tests-passed' branches allows for the reuse of Content Security Policy (CSP) nonces. This issue could enable cross-site scripting (XSS) attacks to bypass CSP protections for anonymous users. While no XSS vectors are currently known, the vulnerability could be exploited if such a vector were discovered. The stable branch of Discourse is not affected by this vulnerability.
Users can update to Discourse version 3.1.0.beta7 or later. If an immediate update is not possible, Google Tag Manager can be disabled as a temporary workaround.
Metrics
CVSS 4.0 Severity and Vector Strings:
No CVSS 4.0 data is available for this CVE.
CVSS 3.x Severity and Vector Strings:
No data available for CVSS Version 2.0 on this CVE.
CISA-ADP
Assessed Oct 10, 2024References to Advisories, Solutions, and Tools
By selecting these links, you will be leaving this site. These are references gathered from the official CVE record and are not endorsed by Volerion.
Weakness Enumeration
| CWE-ID | CWE Name | Source |
|---|---|---|
| CWE-79 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') | [email protected] |
| CWE-323 | Reusing a Nonce, Key Pair in Encryption | [email protected] |
Affected Products
| Product | Versions |
|---|---|
| discourse discourse | 1.1.0 beta1 1.1.0 beta2 1.1.0 beta3 1.1.0 beta4 1.1.0 beta5 1.1.0 beta6 1.1.0 beta6b 1.1.0 beta7 1.1.0 beta8 1.2.0 beta1 1.2.0 beta2 1.2.0 beta3 1.2.0 beta4 1.2.0 beta5 1.2.0 beta6 1.2.0 beta7 1.2.0 beta8 1.2.0 beta9 1.3.0 beta1 1.3.0 beta10 1.3.0 beta11 1.3.0 beta2 1.3.0 beta3 1.3.0 beta4 1.3.0 beta5 1.3.0 beta6 1.3.0 beta7 1.3.0 beta8 1.3.0 beta9 1.4.0 beta1 1.4.0 beta10 1.4.0 beta11 1.4.0 beta12 1.4.0 beta2 1.4.0 beta3 1.4.0 beta4 1.4.0 beta5 1.4.0 beta6 1.4.0 beta7 1.4.0 beta8 1.4.0 beta9 1.5.0 beta1 1.5.0 beta10 1.5.0 beta11 1.5.0 beta12 1.5.0 beta13 1.5.0 beta13b 1.5.0 beta14 1.5.0 beta2 1.5.0 beta3 1.5.0 beta4 1.5.0 beta5 1.5.0 beta6 1.5.0 beta7 1.5.0 beta8 1.5.0 beta9 1.6.0 beta1 1.6.0 beta10 1.6.0 beta11 1.6.0 beta12 1.6.0 beta2 1.6.0 beta3 1.6.0 beta4 1.6.0 beta5 1.6.0 beta6 1.6.0 beta7 1.6.0 beta8 1.6.0 beta9 1.7.0 beta1 1.7.0 beta10 1.7.0 beta11 1.7.0 beta2 1.7.0 beta3 1.7.0 beta4 1.7.0 beta5 1.7.0 beta6 1.7.0 beta7 1.7.0 beta8 1.7.0 beta9 1.8.0 beta1 1.8.0 beta10 1.8.0 beta11 1.8.0 beta12 1.8.0 beta13 1.8.0 beta2 1.8.0 beta3 1.8.0 beta4 1.8.0 beta5 1.8.0 beta6 1.8.0 beta7 1.8.0 beta8 1.8.0 beta9 1.9.0 beta1 1.9.0 beta10 1.9.0 beta11 1.9.0 beta12 1.9.0 beta13 1.9.0 beta14 1.9.0 beta15 1.9.0 beta16 1.9.0 beta17 1.9.0 beta2 1.9.0 beta3 1.9.0 beta4 1.9.0 beta5 1.9.0 beta6 1.9.0 beta7 1.9.0 beta8 1.9.0 beta9 2.0.0 beta1 2.0.0 beta10 2.0.0 beta2 2.0.0 beta3 2.0.0 beta4 2.0.0 beta5 2.0.0 beta6 2.0.0 beta7 2.0.0 beta8 2.0.0 beta9 2.1.0 beta1 2.1.0 beta2 2.1.0 beta3 2.1.0 beta4 2.1.0 beta5 2.1.0 beta6 2.2.0 beta1 2.2.0 beta10 2.2.0 beta2 2.2.0 beta3 2.2.0 beta4 2.2.0 beta5 2.2.0 beta6 2.2.0 beta7 2.2.0 beta8 2.2.0 beta9 2.3.0 beta1 2.3.0 beta10 2.3.0 beta11 2.3.0 beta2 2.3.0 beta3 2.3.0 beta4 2.3.0 beta5 2.3.0 beta6 2.3.0 beta7 2.3.0 beta8 2.3.0 beta9 2.4.0 beta1 2.4.0 beta10 2.4.0 beta11 2.4.0 beta2 2.4.0 beta3 2.4.0 beta4 2.4.0 beta5 2.4.0 beta6 2.4.0 beta7 2.4.0 beta8 2.4.0 beta9 2.5.0 beta1 2.5.0 beta2 2.5.0 beta3 2.5.0 beta4 2.5.0 beta5 2.5.0 beta6 2.5.0 beta7 2.6.0 beta1 2.6.0 beta2 2.6.0 beta3 2.6.0 beta4 2.6.0 beta5 2.6.0 beta6 2.7.0 beta1 2.7.0 beta2 2.7.0 beta3 2.7.0 beta4 2.7.0 beta5 2.7.0 beta6 2.7.0 beta7 2.7.0 beta8 2.7.0 beta9 2.8.0 beta1 2.8.0 beta10 2.8.0 beta11 2.8.0 beta2 2.8.0 beta3 2.8.0 beta4 2.8.0 beta5 2.8.0 beta6 2.8.0 beta7 2.8.0 beta8 2.8.0 beta9 2.9.0 beta1 2.9.0 beta10 2.9.0 beta11 2.9.0 beta12 2.9.0 beta13 2.9.0 beta14 2.9.0 beta2 2.9.0 beta3 2.9.0 beta4 2.9.0 beta5 2.9.0 beta6 2.9.0 beta7 2.9.0 beta8 2.9.0 beta9 3.0.0 beta15 3.0.0 beta16 3.1.0 beta1 3.1.0 beta2 3.1.0 beta3 3.1.0 beta5 3.1.0 beta6 |
CPE
Remediation
| |
Change History
5 change records found show changes
| Date | Action | Recorded By |
|---|---|---|
| Jun 17, 2026 | CVE Modified | [email protected] |
| Jun 17, 2026 | CVE Modified | CISA-ADP |
| Nov 21, 2024 | CVE Modified | CVE |
| May 14, 2024 | CVE Modified | [email protected] |
| Aug 3, 2023 | Initial Analysis | [email protected] |