CRITICAL🇬🇧 English

CVE-2022-48329

MISP: niebezpieczna obsługa parametru 'order' umożliwia atak zdalny

CVSS 9.8v3.1pub. 2023-02-20upd. 2026-06-22

MISP w wersjach przed 2.4.166 niebezpiecznie przetwarza parametr 'order' dostarczany przez użytkownika, co stanowi krytyczną podatność umożliwiającą atak bez uwierzytelnienia. Wysoki wynik CVSS 9.8 wskazuje na poważne ryzyko naruszenia poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

MISP before 2.4.166 unsafely allows users to use the order parameter, related to app/Model/Attribute.php, app/Model/GalaxyCluster.php, app/Model/Workflow.php, and app/Plugin/Assets/models/behaviors/LogableBehavior.php.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi wyjątków (CWE-755) przy przetwarzaniu parametru 'order' w wielu komponentach aplikacji: app/Model/Attribute.php, app/Model/GalaxyCluster.php, app/Model/Workflow.php oraz app/Plugin/Assets/models/behaviors/LogableBehavior.php. Użytkownik — w tym nieuwierzytelniony atakujący zdalny — może dostarczyć specjalnie spreparowaną wartość parametru 'order', która jest następnie niebezpiecznie przetwarzana przez aplikację bez odpowiedniej walidacji lub sanityzacji.

Skutki

Atakujący zdalny, bez konieczności posiadania konta lub interakcji użytkownika, może potencjalnie uzyskać nieautoryzowany dostęp do danych, zmodyfikować zawartość systemu lub doprowadzić do jego niedostępności. Zakres naruszenia obejmuje pełną poufność, integralność oraz dostępność zasobów.

Mitygacja

Należy zaktualizować MISP do wersji 2.4.166 lub nowszej, w której wprowadzono poprawki bezpieczeństwa (commity: a73c1c4 oraz afbe08d). Szczegóły dostępne w referencjach producenta na GitHub.

Kogo dotyczy

MISP (Misp-Project) we wszystkich wersjach przed 2.4.166

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Misp Project Misp

    APP
    Misp-Project
    < 2.4.166
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-56425CRITICAL9.3PL ✓ten sam produkt

MISP: Wielokrotne słabości implementacji OAuth 2.0 z AAD – session fixation i inne

CVE-2026-56447CRITICAL9.3PL ✓ten sam produkt

MISP: RCE przez złośliwy plik konfiguracyjny rdkafka (CWE-829)

CVE-2026-56423CRITICAL9.4PL ✓ten sam produkt

MISP: błędna kontrola dostępu w masowym usuwaniu obiektów (CWE-862)

CVE-2026-44381CRITICAL9.3PL ✓ten sam produkt

SQL Injection w MISP — manipulacja parametrami sortowania zapytań

CVE-2024-29858CRITICAL9.8PL ✓ten sam produkt

MISP: Nieprawidłowa weryfikacja przesyłanego logo organizacji