CVE-2026-9136CVE-2026-9136是MISP(恶意软件信息共享平台)中的一个中等严重性安全漏洞。该漏洞存在于ShadowAttribute提案创建工作流中,由于add动作在处理用户提交的ShadowAttribute请求数据时,未能正确移除id字段,导致存在IDOR(不安全的直接对象引用)问题。攻击者利用此漏洞可以通过提供现有ShadowAttribute记录的ID来更新该记录,而非创建新的提案记录。这意味着经过身份验证的低权限用户可以修改本应无权访问的ShadowAttribute提案,可能影响与该用户不应修改的事件相关的提案。根据部署配置和API响应情况,此漏洞还可能导致提案数据在不同事件上下文之间的泄露或移动。
该漏洞的根本原因在于框架对客户端提供的ID字段的信任。在ShadowAttribute提案创建流程中,系统直接使用用户提交的请求数据创建数据库记录,而没有对id字段进行过滤或重置。当框架检测到请求中包含id字段时,会将其解释为更新现有记录的指令,而非创建新记录。具体来说:1) 用户提交包含id参数的ShadowAttribute提案请求;2) 框架将id值作为主键处理;3) 数据库操作从INSERT变为UPDATE;4) 现有记录被覆盖而非创建新记录。攻击者可以利用此漏洞修改他人的ShadowAttribute提案内容,包括提案的描述、状态、关联事件等信息。此问题已在MISP 2.5.38版本中得到修复,修复措施为在处理请求数据时显式移除id字段,确保始终创建新记录。