MISP w wersjach przed 2.4.166 niebezpiecznie przetwarza parametr 'order' dostarczany przez użytkownika, co stanowi krytyczną podatność umożliwiającą atak bez uwierzytelnienia. Wysoki wynik CVSS 9.8 wskazuje na poważne ryzyko naruszenia poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
MISP before 2.4.166 unsafely allows users to use the order parameter, related to app/Model/Attribute.php, app/Model/GalaxyCluster.php, app/Model/Workflow.php, and app/Plugin/Assets/models/behaviors/LogableBehavior.php.
Podatność wynika z nieprawidłowej obsługi wyjątków (CWE-755) przy przetwarzaniu parametru 'order' w wielu komponentach aplikacji: app/Model/Attribute.php, app/Model/GalaxyCluster.php, app/Model/Workflow.php oraz app/Plugin/Assets/models/behaviors/LogableBehavior.php. Użytkownik — w tym nieuwierzytelniony atakujący zdalny — może dostarczyć specjalnie spreparowaną wartość parametru 'order', która jest następnie niebezpiecznie przetwarzana przez aplikację bez odpowiedniej walidacji lub sanityzacji.
Atakujący zdalny, bez konieczności posiadania konta lub interakcji użytkownika, może potencjalnie uzyskać nieautoryzowany dostęp do danych, zmodyfikować zawartość systemu lub doprowadzić do jego niedostępności. Zakres naruszenia obejmuje pełną poufność, integralność oraz dostępność zasobów.
Należy zaktualizować MISP do wersji 2.4.166 lub nowszej, w której wprowadzono poprawki bezpieczeństwa (commity: a73c1c4 oraz afbe08d). Szczegóły dostępne w referencjach producenta na GitHub.
MISP (Misp-Project) we wszystkich wersjach przed 2.4.166
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMisp Project Misp
APPMisp-Project< 2.4.166
Powiązane podatności
MISP: Wielokrotne słabości implementacji OAuth 2.0 z AAD – session fixation i inne
MISP: RCE przez złośliwy plik konfiguracyjny rdkafka (CWE-829)
MISP: błędna kontrola dostępu w masowym usuwaniu obiektów (CWE-862)
SQL Injection w MISP — manipulacja parametrami sortowania zapytań
MISP: Nieprawidłowa weryfikacja przesyłanego logo organizacji