Know every vulnerabilitybefore it knows you.
DevGuard continuously monitors your dependencies and alerts you when CVEs like this one affect your stack — with real-time threat intelligence built for developers.
- Feiten
MISP heeft meerdere kwetsbaarheden verholpen in het MISP platform.
- Interpretaties
De kwetsbaarheden betreffen onder andere het manipuleren van client-supplied primary en foreign keys door geauthenticeerde gebruikers, wat leidde tot ongeautoriseerd overschrijven van data, eigendomsoverdracht en wijziging van de scope van records. Verder was er een gebrekkige toegangcontrole bij bulkverwijdering van Event Reports en Sharing Groups, waardoor gebruikers met brede rolrechten items van andere organisaties konden verwijderen. Ook waren er meerdere toegangcontroleproblemen die het mogelijk maakten om ongeautoriseerde wijzigingen of verwijderingen over organisatiegrenzen heen uit te voeren. Daarnaast bevatte het platform een kwetsbaarheid waarbij geauthenticeerde sitebeheerders de NDJSON error log path konden instellen naar een webtoegankelijk PHP-bestand, wat leidde tot remote code execution via geïnjecteerde PHP-code in logbestanden. Verder konden geauthenticeerde beheerders willekeurige Kafka configuratiebestanden specificeren, waarmee arbitrary code execution mogelijk was door het laden van kwaadaardige libraries. Deze kwetsbaarheden zijn gemitigeerd door het invoeren van server-side validatie, strikte autorisatiecontroles, beperkingen op logpadconfiguraties, en het afdwingen van toegestane locaties voor configuratiebestanden.
- Oplossingen
MISP heeft updates uitgebracht waarin deze kwetsbaarheden zijn verholpen door het implementeren van server-side validatie van sleutels, per-object autorisatiecontroles bij verwijderingen, beperkingen op logpadconfiguraties, en het afdwingen van toegestane locaties voor Kafka configuratiebestanden. Zie bijgevoegde referenties voor meer informatie.
- Kans
medium
- Schade
high
- CWE-94
Improper Control of Generation of Code ('Code Injection')
- CWE-384
Session Fixation
- CWE-639
Authorization Bypass Through User-Controlled Key
- CWE-829
Inclusion of Functionality from Untrusted Control Sphere
- CWE-862
Missing Authorization
- CWE-863
Incorrect Authorization
Continuously monitor your dependencies and get alerted when vulnerabilities like this one affect your stack.
Checkout DevGuard