CRITICAL🇬🇧 English

CVE-2022-48328

SQL Injection w MISP — nieprawidłowa obsługa parametrów URL w IndexFilterComponent

CVSS 9.8v3.1pub. 2023-02-20upd. 2026-06-22

Podatność w pliku app/Controller/Component/IndexFilterComponent.php aplikacji MISP (przed wersją 2.4.167) umożliwia przeprowadzenie ataku SQL injection poprzez nieprawidłową obsługę parametrów ordered_url_params oraz additional_delimiters. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co oznacza możliwość pełnego przejęcia kontroli nad systemem bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

app/Controller/Component/IndexFilterComponent.php in MISP before 2.4.167 mishandles ordered_url_params and additional_delimiters.

🤖 Analiza AI
Jak działa

Komponent IndexFilterComponent nie waliduje poprawnie wartości przekazywanych przez parametry ordered_url_params i additional_delimiters w żądaniach HTTP. Atakujący może dostarczyć spreparowane dane wejściowe, które zostaną wbudowane w zapytanie SQL bez odpowiedniego oczyszczenia (CWE-755 — nieprawidłowa obsługa wyjątków/błędów). Exploit nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych warunków sieciowych, co sprawia, że atak jest wyjątkowo łatwy do przeprowadzenia zdalnie.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do bazy danych MISP, odczytać, zmodyfikować lub usunąć dane o zdarzeniach i wskaźnikach zagrożeń (IoC), a w zależności od konfiguracji serwera bazy danych potencjalnie przejąć kontrolę nad całym systemem.

Mitygacja

Należy zaktualizować MISP do wersji 2.4.167 lub nowszej. Poprawka została wprowadzona w commitach 1edbc2569989f844799261a5f90edfa433d7dbcc oraz 206f540f0275af2dd2a86275abc199df41e72a21 dostępnych w repozytorium GitHub projektu MISP.

Kogo dotyczy

MISP (Misp-Project) we wszystkich wersjach przed 2.4.167

Uwagi

Szczegółowe informacje techniczne dotyczące podatności zostały opublikowane przez firmę Zigrin Security w ramach badań nad SQL injection w aplikacjach opartych na frameworku CakePHP (referencje: zigrin.com/advisories/misp-sql-injection-in-crud-component).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Misp Project Misp

    APP
    Misp-Project
    < 2.4.167
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-56425CRITICAL9.3PL ✓ten sam produkt

MISP: Wielokrotne słabości implementacji OAuth 2.0 z AAD – session fixation i inne

CVE-2026-56447CRITICAL9.3PL ✓ten sam produkt

MISP: RCE przez złośliwy plik konfiguracyjny rdkafka (CWE-829)

CVE-2026-56423CRITICAL9.4PL ✓ten sam produkt

MISP: błędna kontrola dostępu w masowym usuwaniu obiektów (CWE-862)

CVE-2026-44381CRITICAL9.3PL ✓ten sam produkt

SQL Injection w MISP — manipulacja parametrami sortowania zapytań

CVE-2024-29858CRITICAL9.8PL ✓ten sam produkt

MISP: Nieprawidłowa weryfikacja przesyłanego logo organizacji