PT-2026-85058 · Misp · Misp
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
MISP (versões afetadas não especificadas)
Description
Um problema de Cross-Site Scripting (XSS) refletido existe no construtor de consultas de filtragem de atributos de eventos. Os parâmetros de URL
taggedAttributes e galaxyAttachedAttributes são inseridos nas regras do construtor de consultas sem a devida codificação HTML antes de serem serializados como JSON e incorporados em um elemento <script>. Como a função JsonTool::encode() utiliza JSON UNESCAPED SLASHES, um valor controlado por um invasor contendo uma sequência de fechamento </script> pode encerrar o elemento de script e injetar HTML ou JavaScript arbitrário. Um invasor pode explorar isso convencendo um usuário autenticado a seguir uma URL manipulada, executando JavaScript malicioso no contexto de segurança da instância MISP e com os privilégios da sessão da vítima. Isso pode permitir o acesso a informações ou a modificação de dados com base nas permissões da vítima.Recommendations
Aplique a codificação HTML utilizando a função
h() tanto para valores escalares quanto para arrays antes que sejam inseridos no DOM.
Como medida de mitigação temporária, evite o uso dos parâmetros taggedAttributes e galaxyAttachedAttributes no construtor de consultas de filtragem de atributos de eventos.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Misp