PT-2026-107118 · Misp · Misp
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:H/AT:N/PR:H/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
MISP (versões afetadas não especificadas)
Descrição
Configurações críticas de infraestrutura, especificamente os endereços de host do Redis usados pelo aplicativo principal, pelo plugin ZeroMQ e pelo plugin SimpleBackgroundJobs, são expostos através da interface web e da API para usuários administradores do site. Como os trabalhadores de tarefas em segundo plano confiam em cargas úteis brutas do Redis sem validação adicional, um invasor com uma sessão de administrador sequestrada pode redirecionar essas configurações para um servidor Redis controlado pelo invasor e reiniciar os trabalhadores. Isso permite a injeção de cargas úteis maliciosas, resultando na execução de comandos arbitrários na conta do trabalhador e potencial exfiltração de dados. Além disso, a configuração
download attachments on load, que gerencia a renderização de anexos inline, pode ser modificada através da mesma interface, facilitando potencialmente ataques no lado do cliente.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Misp