Затронутые версии MISP позволяют любому авторизованному пользователю получить доступ к TemplatesController::uploadFile(), поскольку запись ACL для templates/uploadFile использовала подстановочный знак *. Это обходит предусмотренные ролевые ограничения, применяемые к соседним операциям управления шаблонами. Обработчик загрузки принимает произвольный контент с минимальными проверками и записывает его в app/tmp/files/.
Таким образом, пользователь с низким уровнем привилегий или с правами только для чтения может неоднократно загружать файлы и использовать дисковое пространство сервера без необходимости использования perm_add или perm_template. Исправление изменяет требование ACL с * на perm_add. Коммит также исключает более серьезные последствия: загруженные файлы получают случайные имена, обход пути/предсказуемая перезапись недоступны, временный каталог находится за пределами корня веб-сайта, а файлы не обслуживаются напрямую через HTTP.
Поэтому проблему не следует описывать как произвольную перезапись файла, сохраненный XSS или RCE. Затронутая версия: ≤2.5.45.
Показать оригинальное описание (EN)
Affected versions of MISP allow any authenticated user to access TemplatesController::uploadFile() because the ACL entry for templates/uploadFile used the wildcard *. This bypasses the intended role restrictions applied to neighboring template-management operations. The upload handler accepts arbitrary content with only minimal checks and writes it into app/tmp/files/. A low-privileged or read-only user can therefore repeatedly upload files and consume server disk space without requiring perm_add or perm_template. The fix changes the ACL requirement from * to perm_add. The commit also rules out stronger impacts: uploaded files receive random names, path traversal/predictable overwrite is not available, the temporary directory is outside the web root, and the files are not directly served over HTTP. Therefore, the issue should not be described as arbitrary file overwrite, stored XSS, or RCE. Version affected: ≤2.5.45
Характеристики атаки
Последствия
Строка CVSS v4.0