Les scripts d’installation de MISP concernés créent un journal et un FIFO sous /var/log avec les permissions héritées de l’umask par défaut. Le journal peut contenir les mots de passe générés, des identifiants de base de données, une phrase de passe GPG et un mot de passe Supervisor.
Analyse technique
La sortie complète de l’installateur est redirigée vers /var/log/misp_install.log via tee et vers /var/log/misp_install.log.pipe via mkfifo, sans mode explicite. Avec un umask usuel, ces objets peuvent être lisibles par des utilisateurs locaux non privilégiés pendant ou après l’installation.
Impact, versions et correctif
Détection / vérification
Rechercher /var/log/misp_install.log et /var/log/misp_install.log.pipe, contrôler leurs propriétaires et permissions, puis examiner le contenu du journal pour identifier les secrets à renouveler.
Action recommandée
Auditer sans délai les hôtes ayant exécuté ces scripts, protéger ou supprimer les artefacts de journalisation, effectuer une rotation des mots de passe et phrases de passe exposables, puis appliquer le correctif dès qu’il est publié.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).