CRITICAL🇬🇧 English

CVE-2023-48655

MISP: nieprawidłowe filtrowanie parametrów zapytań w IndexFilterComponent

CVSS 9.8v3.1pub. 2023-11-17upd. 2026-06-23

W aplikacji MISP przed wersją 2.4.176 wykryto podatność polegającą na nieprawidłowym filtrowaniu parametrów zapytań w komponencie IndexFilterComponent. Podatność jest sklasyfikowana jako krytyczna (CVSS 9.8) i może być wykorzystana zdalnie bez uwierzytelnienia.

Pokaż oryginał (EN)

An issue was discovered in MISP before 2.4.176. app/Controller/Component/IndexFilterComponent.php does not properly filter out query parameters.

🤖 Analiza AI
Jak działa

Komponent app/Controller/Component/IndexFilterComponent.php nie przeprowadza właściwej filtracji parametrów przekazywanych w zapytaniach HTTP. Zgodnie z zewnętrznym referencem (zigrin.com), podatność umożliwia wykonanie ślepego SQL injection poprzez tablicowe parametry wejściowe (blind SQL injection in array input parameters). Brak odpowiedniego kodowania lub neutralizacji danych wejściowych (CWE-116) pozwala atakującemu na wstrzyknięcie złośliwych danych do warstwy bazy danych.

Skutki

Atakujący może zdalnie, bez uwierzytelnienia, odczytać, zmodyfikować lub usunąć dane przechowywane w bazie danych systemu MISP, co prowadzi do pełnego naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zaktualizować MISP do wersji 2.4.176 lub nowszej, w której problem został naprawiony poprzez commit 158c8b2f788b75e0d26e9249a75e1be291e59d4b. Szczegóły dostępne w referencjach producenta: https://github.com/MISP/MISP/compare/v2.4.175...v2.4.176

Kogo dotyczy

MISP (Misp-Project) w wersjach przed 2.4.176

Uwagi

Podatność opisana jako blind SQL injection przez badaczy z Zigrin Security w ramach ich programu doradztwa bezpieczeństwa (https://zigrin.com/advisories/misp-blind-sql-injection-in-array-input-parameters/).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Misp Project Misp

    APP
    Misp-Project
    < 2.4.176
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-56425CRITICAL9.3PL ✓ten sam produkt

MISP: Wielokrotne słabości implementacji OAuth 2.0 z AAD – session fixation i inne

CVE-2026-56447CRITICAL9.3PL ✓ten sam produkt

MISP: RCE przez złośliwy plik konfiguracyjny rdkafka (CWE-829)

CVE-2026-56423CRITICAL9.4PL ✓ten sam produkt

MISP: błędna kontrola dostępu w masowym usuwaniu obiektów (CWE-862)

CVE-2026-44381CRITICAL9.3PL ✓ten sam produkt

SQL Injection w MISP — manipulacja parametrami sortowania zapytań

CVE-2024-29858CRITICAL9.8PL ✓ten sam produkt

MISP: Nieprawidłowa weryfikacja przesyłanego logo organizacji