CVE-2025-66386CVE-2025-66386是MISP(Malware Information Sharing Platform)系统中的一个路径遍历安全漏洞。该漏洞存在于app/Model/EventReport.php文件中的view picture功能中,攻击者(需具备site-admin高权限)可通过构造特殊的文件路径参数,利用路径遍历技术(如使用../)访问服务器上的任意文件。漏洞影响MISP 2.5.27之前的所有版本,CVSS评分4.1,属于中等严重程度。虽然该漏洞需要高权限用户触发,但成功利用可能导致敏感配置文件、日志文件或其他系统文件的泄露,对系统机密性造成一定影响。
该路径遍历漏洞存在于MISP的EventReport组件中,具体位于app/Model/EventReport.php文件的view picture功能。当site-admin用户请求查看图片时,系统未对用户提供的文件路径参数进行充分的路径安全校验。攻击者可以通过在路径参数中插入../等目录遍历序列,配合精心构造的文件名,突破预期的文件访问边界,读取服务器上的任意文件。攻击成功的关键条件包括:1)攻击者需拥有site-admin权限;2)目标文件路径需在服务器可访问范围内;3)web服务器进程需对目标文件具有读取权限。建议通过官方提供的commit(7f4a0386d38672eddc139f5735d71c3b749623ce)进行修复,升级至v2.5.27版本。