Une vulnérabilité XSS stockée affecte la vue de statistiques Galaxy de MISP. Un utilisateur authentifié disposant de la permission perm_galaxy_editor peut enregistrer un nom de galaxie contenant du HTML ou JavaScript qui sera exécuté lorsqu’un autre utilisateur ouvre cette vue.
Analyse technique
Le modèle app/View/Users/statistics_galaxymatrix.ctp insère le nom de la galaxie dans la sortie HTML au moyen de sprintf() sans encodage HTML. Le contenu contrôlé est ainsi interprété par le navigateur dans le contexte de l’instance MISP.
Impact, versions et correctif
Action recommandée
Restreindre immédiatement la permission perm_galaxy_editor aux comptes nécessaires, contrôler les noms de galaxies récemment créés ou modifiés et appliquer le correctif éditeur dès sa disponibilité documentée.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).