PT-2026-85456 · Misp · Misp
CVSS v4.0
6.2
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:L/VA:L/SC:N/SI:L/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
MISP (versões afetadas não especificadas)
Descrição
Um problema de cross-site request forgery (CSRF) ocorre porque o sistema desativa as proteções de segurança de formulário e CSRF se uma requisição for identificada como tráfego REST. Essa detecção pode ser manipulada por um atacante usando o cabeçalho HTTP Accept (ex:
Accept: application/json), que pode ser enviado de uma página de origem cruzada sem a necessidade de um preflight CORS. Consequentemente, o sistema pode tratar uma requisição de um site malicioso como tráfego REST e ignorar as validações de segurança enquanto utiliza a sessão autenticada do navegador da vítima. Um atacante poderia enganar um usuário autenticado para visitar uma página maliciosa a fim de executar requisições de alteração de estado não autorizadas para endpoints suscetíveis, podendo levar à modificação, criação, publicação ou remoção não autorizada de dados. O problema origina-se na função isRest(), que concede isenções de segurança com base no tipo de requisição em vez do mecanismo de autenticação.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Misp