Podatność w pliku app/Controller/Component/IndexFilterComponent.php aplikacji MISP (przed wersją 2.4.167) umożliwia przeprowadzenie ataku SQL injection poprzez nieprawidłową obsługę parametrów ordered_url_params oraz additional_delimiters. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co oznacza możliwość pełnego przejęcia kontroli nad systemem bez konieczności uwierzytelnienia.
▸ Pokaż oryginał (EN)
app/Controller/Component/IndexFilterComponent.php in MISP before 2.4.167 mishandles ordered_url_params and additional_delimiters.
Komponent IndexFilterComponent nie waliduje poprawnie wartości przekazywanych przez parametry ordered_url_params i additional_delimiters w żądaniach HTTP. Atakujący może dostarczyć spreparowane dane wejściowe, które zostaną wbudowane w zapytanie SQL bez odpowiedniego oczyszczenia (CWE-755 — nieprawidłowa obsługa wyjątków/błędów). Exploit nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych warunków sieciowych, co sprawia, że atak jest wyjątkowo łatwy do przeprowadzenia zdalnie.
Atakujący może uzyskać nieautoryzowany dostęp do bazy danych MISP, odczytać, zmodyfikować lub usunąć dane o zdarzeniach i wskaźnikach zagrożeń (IoC), a w zależności od konfiguracji serwera bazy danych potencjalnie przejąć kontrolę nad całym systemem.
Należy zaktualizować MISP do wersji 2.4.167 lub nowszej. Poprawka została wprowadzona w commitach 1edbc2569989f844799261a5f90edfa433d7dbcc oraz 206f540f0275af2dd2a86275abc199df41e72a21 dostępnych w repozytorium GitHub projektu MISP.
MISP (Misp-Project) we wszystkich wersjach przed 2.4.167
Szczegółowe informacje techniczne dotyczące podatności zostały opublikowane przez firmę Zigrin Security w ramach badań nad SQL injection w aplikacjach opartych na frameworku CakePHP (referencje: zigrin.com/advisories/misp-sql-injection-in-crud-component).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMisp Project Misp
APPMisp-Project< 2.4.167
Powiązane podatności
MISP: Wielokrotne słabości implementacji OAuth 2.0 z AAD – session fixation i inne
MISP: RCE przez złośliwy plik konfiguracyjny rdkafka (CWE-829)
MISP: błędna kontrola dostępu w masowym usuwaniu obiektów (CWE-862)
SQL Injection w MISP — manipulacja parametrami sortowania zapytań
MISP: Nieprawidłowa weryfikacja przesyłanego logo organizacji