W aplikacji MISP przed wersją 2.4.176 wykryto podatność polegającą na nieprawidłowym filtrowaniu parametrów zapytań w komponencie IndexFilterComponent. Podatność jest sklasyfikowana jako krytyczna (CVSS 9.8) i może być wykorzystana zdalnie bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
An issue was discovered in MISP before 2.4.176. app/Controller/Component/IndexFilterComponent.php does not properly filter out query parameters.
Komponent app/Controller/Component/IndexFilterComponent.php nie przeprowadza właściwej filtracji parametrów przekazywanych w zapytaniach HTTP. Zgodnie z zewnętrznym referencem (zigrin.com), podatność umożliwia wykonanie ślepego SQL injection poprzez tablicowe parametry wejściowe (blind SQL injection in array input parameters). Brak odpowiedniego kodowania lub neutralizacji danych wejściowych (CWE-116) pozwala atakującemu na wstrzyknięcie złośliwych danych do warstwy bazy danych.
Atakujący może zdalnie, bez uwierzytelnienia, odczytać, zmodyfikować lub usunąć dane przechowywane w bazie danych systemu MISP, co prowadzi do pełnego naruszenia poufności, integralności i dostępności danych.
Należy zaktualizować MISP do wersji 2.4.176 lub nowszej, w której problem został naprawiony poprzez commit 158c8b2f788b75e0d26e9249a75e1be291e59d4b. Szczegóły dostępne w referencjach producenta: https://github.com/MISP/MISP/compare/v2.4.175...v2.4.176
MISP (Misp-Project) w wersjach przed 2.4.176
Podatność opisana jako blind SQL injection przez badaczy z Zigrin Security w ramach ich programu doradztwa bezpieczeństwa (https://zigrin.com/advisories/misp-blind-sql-injection-in-array-input-parameters/).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMisp Project Misp
APPMisp-Project< 2.4.176
Powiązane podatności
MISP: Wielokrotne słabości implementacji OAuth 2.0 z AAD – session fixation i inne
MISP: RCE przez złośliwy plik konfiguracyjny rdkafka (CWE-829)
MISP: błędna kontrola dostępu w masowym usuwaniu obiektów (CWE-862)
SQL Injection w MISP — manipulacja parametrami sortowania zapytań
MISP: Nieprawidłowa weryfikacja przesyłanego logo organizacji