MISP는 오픈 소스 위협 인텔리전스 및 공유 플랫폼입니다. 2.5.37 이전에는 이벤트 및 섀도우 속성 목록 엔드포인트에서 사용자 제어 순서 매개변수를 처리할 때 SQL 주입 취약점이 존재했습니다. 영향을 받은 코드는 요청 매개변수의 순서 또는 정렬 값을 수락하고 요청된 필드 이름에 대한 충분한 유효성 검사 없이 이를 데이터베이스 쿼리 순서 지정 절에 통합했습니다. 영향을 받는 엔드포인트에 액세스할 수 있는 공격자는 악의적인 명령을 내릴 수 있습니다.
MISP는 오픈 소스 위협 인텔리전스 및 공유 플랫폼입니다. 2.5.37 이전에는 이벤트 및 섀도우 속성 목록 엔드포인트에서 사용자 제어 순서 매개변수를 처리할 때 SQL 주입 취약점이 존재했습니다. 영향을 받은 코드는 요청 매개변수의 순서 또는 정렬 값을 수락하고 요청된 필드 이름에 대한 충분한 유효성 검사 없이 이를 데이터베이스 쿼리 순서 지정 절에 통합했습니다. 영향을 받는 엔드포인트에 액세스할 수 있는 공격자는 생성된 SQL 쿼리를 조작하기 위해 악의적인 순서 매개 변수를 만들 수 있습니다. 데이터베이스 권한 및 쿼리 컨텍스트에 따라 이는 잠재적으로 데이터에 대한 무단 액세스, 쿼리 동작 수정 또는 기타 데이터베이스 수준 영향을 허용할 수 있습니다. 이 취약점은 2.5.37에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 93.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 93.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 5.3 | MEDIUM | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N | 2026. 05. 15. |
| NVDNIST | 4.0 | 9.3 |
| CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| 2026. 05. 14. |