SecBoard
Zurück zur Übersicht
Nicht einstufbarKonfidenz: Mittel
EPSS0.5 %

Es wird dringend empfohlen, MISP umgehend auf die neueste Version (2.5.46 oder höher) zu aktualisieren, um die genannten Schwachstellen zu beheben.

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

[NEU] [hoch] MISP: Mehrere Schwachstellen

CERT-Bund·
Originalartikel lesen bei CERT-Bund

Mehrere hochkritische Schwachstellen in der Open-Source-Plattform MISP (Versionen <2.5.46 und 2.5.46) ermöglichen Angreifern erweiterte Berechtigungen, Datenmanipulation und Codeausführung. Nutzer von MISP auf UNIX-ähnlichen Systemen sind betroffen. Es wird dringend empfohlen, die Plattform umgehend zu aktualisieren, um diese Risiken zu mindern.

SecBoard-Einordnung

Organisationen, die MISP zur Bedrohungsanalyse nutzen, könnten durch diese Schwachstellen kompromittiert werden, was zu einer Manipulation oder Offenlegung sensibler Bedrohungsdaten führen kann. Die Möglichkeit der Codeausführung stellt ein erhebliches Risiko für die Integrität und Vertraulichkeit der Systeme dar.

Realistisch schlimmster Fall: Im schlimmsten Fall könnten Angreifer die Kontrolle über die MISP-Plattform erlangen, sensible Bedrohungsdaten manipulieren oder exfiltrieren und die zugrunde liegenden Systeme kompromittieren, was zu einem weitreichenden Sicherheitsvorfall führen könnte.

Key Facts

 

CVSS
unbekannt
EPSS
0.5%
Über das Netz
unbekannt
Anmeldung nötig
unbekannt
Nutzerinteraktion nötig
unbekannt
Angriffskomplexität
unbekannt
Beeinträchtigt
unbekannt
Patch
unbekannt
CVSS
unbekannt
EPSS
0.3%
Über das Netz
unbekannt
Anmeldung nötig
unbekannt
Nutzerinteraktion nötig
unbekannt
Angriffskomplexität
unbekannt
Beeinträchtigt
unbekannt
Patch
unbekannt
CVSS
unbekannt
EPSS
0.2%
Über das Netz
unbekannt
Anmeldung nötig
unbekannt
Nutzerinteraktion nötig
unbekannt
Angriffskomplexität
unbekannt
Beeinträchtigt
unbekannt
Patch
unbekannt
CVSS
unbekannt
EPSS
0.2%
Über das Netz
unbekannt
Anmeldung nötig
unbekannt
Nutzerinteraktion nötig
unbekannt
Angriffskomplexität
unbekannt
Beeinträchtigt
unbekannt
Patch
unbekannt
CVSS
unbekannt
EPSS
0.2%
Über das Netz
unbekannt
Anmeldung nötig
unbekannt
Nutzerinteraktion nötig
unbekannt
Angriffskomplexität
unbekannt
Beeinträchtigt
unbekannt
Patch
unbekannt
CVSS
unbekannt
EPSS
0.2%
Über das Netz
unbekannt
Anmeldung nötig
unbekannt
Nutzerinteraktion nötig
unbekannt
Angriffskomplexität
unbekannt
Beeinträchtigt
unbekannt
Patch
unbekannt
CVSS
unbekannt
EPSS
0.2%
Über das Netz
unbekannt
Anmeldung nötig
unbekannt
Nutzerinteraktion nötig
unbekannt
Angriffskomplexität
unbekannt
Beeinträchtigt
unbekannt
Patch
unbekannt
CVSS
unbekannt
EPSS
0.1%
Über das Netz
unbekannt
Anmeldung nötig
unbekannt
Nutzerinteraktion nötig
unbekannt
Angriffskomplexität
unbekannt
Beeinträchtigt
unbekannt
Patch
unbekannt

Betroffen

Nutzer der Open-Source-Plattform MISP auf UNIX-ähnlichen Systemen sind betroffen, insbesondere alle Versionen vor 2.5.46.

Prüfen

3
  • Überprüfen Sie die aktuell installierte Version Ihrer MISP-Instanz, um festzustellen, ob sie anfällig ist (Version <2.5.46 oder 2.5.46).
  • Stellen Sie sicher, dass alle MISP-Instanzen auf UNIX-ähnlichen Systemen auf die neueste Version aktualisiert wurden.
1 weitere
  • Überwachen Sie Systemprotokolle und MISP-Audit-Logs auf ungewöhnliche Aktivitäten oder Anzeichen von Kompromittierung, insbesondere nach der Aktualisierung.

Offene Punkte

3
anzeigen
  • Es ist nicht spezifiziert, welche spezifischen CVEs mit diesen Schwachstellen verbunden sind.
  • Der genaue Mechanismus der Codeausführung und Datenmanipulation ist im Artikel nicht detailliert beschrieben.
  • Es wird nicht angegeben, ob es bekannte aktive Exploits für diese Schwachstellen gibt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Möglich
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?

MITRE ATT&CK(3)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1059Command and Scripting Interpreterzugeordnet

Codeausführung

T1068Exploitation for Privilege Escalationzugeordnet

ermöglichen Angreifern erweiterte Berechtigungen

T1490Inhibit System Recoveryzugeordnet

Datenmanipulation

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Quellen & Belege· 1 Quelle

CERT-BundPrimärbelegPUBLICZuverlässigkeit Adiese Meldung

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Themen
hoch