PT-2026-56450 · Git+1 · Misp
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
MISP (versões afetadas não especificadas)
Description
Existe uma falha de bypass de autorização na função
importModule() dentro do EventsController. Esta falha permite que usuários autenticados ou chaves de API de apenas leitura com acesso de visualização de eventos persistam dados em eventos que não têm permissão para modificar. O problema ocorre quando um módulo de importação retorna resultados no formato misp standard, pois o caminho de gravação não verifica os direitos de modificação do evento antes de salvar a saída. Isso permite que um usuário com permissão apenas de visualização injete ou altere dados do evento, comprometendo a integridade do conteúdo do evento.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Misp