При обработке имен шаблонов объектов MISP во время импорта STIX 2 и экспорта MISP в STIX 2 существовала уязвимость обхода пути. Имена объектов MISP передаются механизму разрешения шаблонов объектов PyMISP, который создает путь к файловой системе путем объединения настроенного каталога шаблонов объектов MISP, имени объекта и файла Definition.json. Имя объекта, происходящее из ненадежного содержимого STIX или MISP, не было достаточно ограничено перед использованием в этом пути файловой системы.
Таким образом, злоумышленник, способный предоставить созданное имя объекта, содержащее разделители путей или последовательности обхода, такие как ../, может привести к тому, что разрешение шаблона выйдет из ожидаемого каталога шаблонов и попытается загрузить файл Definition.json из другого места, доступного для процесса. Во время импорта STIX 2 управляемое злоумышленником имя x_misp_name из пользовательского объекта STIX может напрямую связаться с этим механизмом разрешения шаблонов. Проблема также может стать постоянной.
Имя вредоносного объекта, сохраненное в событии MISP, впоследствии может быть снова обработано во время экспорта STIX 2. Следовательно, контент, первоначально представленный в одном контексте безопасности, может инициировать доступ к файловой системе позже, когда событие будет экспортировано процессом, работающим с другими или более высокими привилегиями. Если подходящий файл Definition.json существует вне предполагаемого каталога шаблонов, его содержимое можно интерпретировать как шаблон объекта MISP, а поля из этого файла копировать в преобразованный объект.
Это может привести к непреднамеренному раскрытию локально доступных данных, представленных файлом шаблона, и изменению метаданных или семантики результирующего объекта. Патчи вводят строгую проверку имен шаблонов объектов. Допустимые имена ограничены одним компонентом пути, содержащим буквы, цифры, дефисы или символы подчеркивания.
Имена, которые не соответствуют этим требованиям, заменяются общим именем неизвестного шаблона до достижения разрешения шаблона PyMISP. Исходное отклоненное имя сохраняется в комментарии к объекту, и генерируется предупреждение, предотвращающее обход при сохранении исходной информации.
Показать оригинальное описание (EN)
A path traversal vulnerability existed in the handling of MISP object template names during STIX 2 import and MISP-to-STIX 2 export. MISP object names are passed to PyMISP's object-template resolution mechanism, which constructs a filesystem path by joining the configured MISP object-template directory, the object name, and definition.json. An object name originating from untrusted STIX or MISP content was not sufficiently restricted before being used in this filesystem path. An attacker able to supply a crafted object name containing path separators or traversal sequences such as ../ could therefore cause template resolution to escape the expected template directory and attempt to load a definition.json file from another location accessible to the process. During STIX 2 import, an attacker-controlled x_misp_name from a custom STIX object could directly reach this template-resolution mechanism. The issue could also become persistent. A malicious object name stored in a MISP event could later be processed again during STIX 2 export. Consequently, content originally introduced in one security context could trigger filesystem access later when the event is exported by a process operating with different or greater privileges. If a suitable definition.json file exists outside the intended template directory, its contents may be interpreted as a MISP object template and fields from that file copied into the converted object. This can result in unintended disclosure of locally accessible data represented by the template file and modification of the resulting object's metadata or semantics. The patches introduce strict validation of object-template names. Valid names are restricted to a single path component containing letters, digits, hyphens, or underscores. Names that do not meet these requirements are replaced with the generic unknown-template name before reaching PyMISP template resolution. The original rejected name is preserved in the object's comment and a warning is generated, preventing traversal while retaining the source information.
Характеристики атаки
Последствия
Строка CVSS v4.0