CVE-2026-44381MISP开源威胁情报平台在2.5.37版本之前存在SQL注入漏洞。该漏洞源于事件和影子属性列表端点在处理用户控制的排序参数时缺乏充分验证。攻击者无需认证即可利用此漏洞,通过构造恶意的排序参数操纵SQL查询,从而导致未经授权的数据访问、查询行为修改或其他数据库层面的影响。
该漏洞的根本原因在于MISP后端在构建数据库查询时,直接将用户请求中的`order`或`sort`参数拼接到SQL语句的`ORDER BY`子句中,而未对字段名进行严格的白名单校验。这种不安全的拼接方式允许攻击者注入恶意的SQL语法。在攻击利用阶段,由于`ORDER BY`子句的限制,攻击者通常无法直接使用`UNION SELECT`,但可以通过构造基于时间的盲注(Blind SQLi)Payload,例如利用`CASE WHEN`条件判断结合`SLEEP()`函数,根据服务器响应时间的差异来推断数据库中的敏感信息。鉴于CVSS向量显示攻击无需用户交互(UI:N)且无需认证(PR:N),该漏洞具有较高的可利用性,攻击者可远程批量扫描并提取威胁情报数据或凭证。