PT-2026-85083 · Misp · Misp
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
MISP (versões afetadas não especificadas)
Description
Um usuário autenticado com permissões para criar ou modificar modelos de eventos pode ignorar a validação do campo de definição do modelo. O método
EventTemplate::beforeValidate() realiza a validação semântica apenas se a definição for um array; se for fornecida uma string pré-codificada contendo JSON malformado ou um tipo de dado inesperado, a validação validateDefinition() é ignorada e o valor é armazenado no banco de dados. Posteriormente, o método EventTemplate::afterFind() utiliza o JsonTool::decode() para recuperar a definição sem tratar falhas de decodificação. Isso pode disparar exceções e causar erros HTTP 500 para todos os usuários autenticados que acessarem o índice de modelos de eventos ou outras funcionalidades que dependam de consultas ao EventTemplate, resultando em uma negação de serviço persistente. Além disso, um JSON que represente um tipo inesperado pode levar a dados inválidos para consumidores downstream.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
DoS
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Misp