PT-2026-96093 · Misp · Misp
CVSS v4.0
8.3
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:N/SC:N/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
MISP versões anteriores a 2.5.47
Description
Uma referência direta insegura a objeto existe na função
processModuleResultsData() do modelo Event. Ao processar resultados de módulos, o sistema falha ao não remover o campo id fornecido pelo cliente para entradas de EventReport antes de salvá-las. Como o método create() do modelo EventReport não remove esse campo, um usuário autenticado com permissões para enviar resultados de módulos pode fornecer um id que referencie um relatório de um evento diferente. Isso permite que o usuário ignore a autorização para ler o conteúdo do relatório de outro evento ao reposicioná-lo, sobrescrever campos do relatório com dados controlados ou alterar o event id para redirecionar a propriedade, resultando em divulgação de dados entre eventos e comprometimento da integridade.Recommendations
Atualize para a versão 2.5.47 ou posterior.
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Misp