PT-2026-85057 · Misp · Misp
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
MISP (versões afetadas não especificadas)
Descrição
Existe uma falha de autorização no mecanismo de correlação OnDemand onde as correlações são calculadas apenas com base em valores de atributos correspondentes, ignorando restrições de distribuição, grupo de compartilhamento, organização e outros controles de acesso. Isso permite que um usuário autenticado com baixos privilégios receba resultados de correlação de atributos ou eventos aos quais não tem autorização de acesso, ao consultar ou criar atributos que se correlacionam com conteúdo restrito. O problema decorre do fato de o caminho de coleta de correlação não considerar o usuário solicitante e do uso de informações de controle de acesso desnormalizadas e potencialmente obsoletas em caminhos que dependem de dados de correlação armazenados. O sistema utiliza a função
fetchAttributesSimple() para avaliar as restrições em relação aos dados em tempo real.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Misp