JVNDB-2026-032885 | |
MISP projectのMalware Information Sharing Platform (MISP)における複数の脆弱性 | |
| 概要 | |
影響を受けるバージョンのMISPには、組織情報を表示するダッシュボードウィジェット間で一貫性のない認可チェックが含まれています。いくつかの組織関連ウィジェットはSecurity.hide_organisation_index_from_usersを尊重していませんでした。その結果、perm_sharing_group権限を持たない認証ユーザーであっても、意図的に非表示とされていた通常の組織インデックスから組織を列挙できてしまいました。影響を受けるウィジェットには以下のパスが含まれています。 * 組織名および識別子を返すもの * 制限なしのfind('all')クエリにより全行を取得し、JSONエクスポート経由で追加の組織データベースフィールドを露出する可能性のあるもの * limit=0または負の値を受け入れ、結果制限を実質的に解除して組織テーブル全体を返してしまう可能性のあるもの。関連する組織貢献者リーダーボードも同じ可視化設定を無視していました。そのハンドラーはイベントテーブル全体のEvent.orgc_idをカウントし、そのIDを組織名にマッピングして、呼び出し元がそれらのイベントを閲覧できるかどうかに関わらず、全てのイベントを持つ組織を明らかにしました。この問題を修正するために、組織インデックスの可視性を持たないユーザー向けにはこのウィジェットを完全に削除しています。対象バージョンは2.5.45以下です。 | |
| CVSS による深刻度 (CVSS とは?) | |
|
CVSS v3 による深刻度
基本値: 4.3 (警告) [NVD値]
| |
| 影響を受けるシステム | |
|
| |
MISP project | |
|
| |
| 想定される影響 | |
・当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 | |
| 対策 | |
リリース情報、またはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。 | |
| ベンダ情報 | |
|
| |
| CWEによる脆弱性タイプ一覧 CWEとは? | |
| |
| 共通脆弱性識別子(CVE) CVEとは? | |
|
| |
| 参考情報 | |
| |
| 更新履歴 | |
|
| 公表日 | 2026/09/07 |
| 登録日 | 2026/09/11 |
| 最終更新日 | 2026/09/11 |



