MISP содержит уязвимость внедрения HTML в компоненте MISPElementHTMLFormatterTool, который отвечает за рендеринг ссылок на элементы MISP (атрибуты, объекты и теги) во встроенный HTML во время экспорта отчета в формате PDF через модуль Convert_markdown_to_pdf. Методы Attribute(), objectAttribute(), object() и tag() интерполировали управляемые пользователем поля (тип атрибута, значение атрибута, имя объекта, отношение объекта, имя тега, цвет тега и цвет текста тега) непосредственно в шаблоны HTML без применения кодирования объектов HTML. Аутентифицированный пользователь, имеющий возможность создавать или изменять атрибуты, объекты или теги MISP, может встраивать в эти поля произвольную HTML-разметку.
Когда отчет, содержащий такие элементы, экспортировался в PDF, неэкранированное содержимое отображалось как живой HTML, а не как инертный текст, что могло привести к внедрению тегов сценария, нарушению структуры документа или изменению визуального содержимого экспортированного отчета. Кроме того, метод атрибута () содержал шаблон с жестко закодированными примерными значениями («domain-ip» и «google.com») вместо заполнителей формата, что означало, что каждая простая ссылка на атрибут в PDF-файле отображала образец текста, а не фактическое значение индикатора, что представляет собой дефект целостности данных в экспортированном документе. Уязвимость требует, чтобы аутентифицированный субъект имел доступ на запись к элементам MISP и последующий экспорт отчета в формате PDF, ссылающегося на эти элементы.
Влияние на безопасность в первую очередь касается целостности экспортированного документа и, в зависимости от механизма рендеринга HTML-PDF, потенциального выполнения введенной разметки на этапе преобразования. Затронутая версия: ≤2.5.45
Показать оригинальное описание (EN)
MISP contains an HTML injection vulnerability in the MISPElementHTMLFormatterTool component, which is responsible for rendering MISP element references (attributes, objects, and tags) into inline HTML during PDF report export via the convert_markdown_to_pdf module. The attribute(), objectAttribute(), object(), and tag() methods interpolated user-controlled fields (attribute type, attribute value, object name, object relation, tag name, tag colour, and tag text colour) directly into HTML templates without applying HTML entity encoding. An authenticated user with the ability to create or modify MISP attributes, objects, or tags could embed arbitrary HTML markup in these fields. When a report containing such elements was exported to PDF, the unescaped content was rendered as live HTML rather than inert text, potentially injecting script tags, breaking the document structure, or altering the visual content of the exported report. Additionally, the attribute() method contained a template with hardcoded sample values ("domain-ip" and "google.com") instead of format placeholders, meaning every plain attribute reference in a PDF displayed the sample text rather than the actual indicator value, constituting a data-integrity defect in the exported document. The vulnerability requires an authenticated actor with write access to MISP elements and a subsequent PDF export of a report referencing those elements. The security impact is primarily to the integrity of the exported document and, depending on the HTML-to-PDF rendering engine, potential execution of injected markup during the conversion step. Version affected: ≤2.5.45
Характеристики атаки
Последствия
Строка CVSS v4.0