MISP 的事件图预览功能中存在一个存储型跨站脚本(XSS)漏洞。 事件图的预览图像字段在未经服务器端验证的情况下被接受并存储。在客户端,该存储值通过字符串拼接的方式渲染到 HTML 元素的 属性中,攻击者可构造恶意值以突破属性上下文限制,从而注入任意脚本。 前提条件: 一个已认证的 MISP 用户,具备创建或修改事件图条目的权限。 另一个用户(受害者),其查看事件图并触发预览弹出框。 影响: 在受害者的浏览器中,于 MISP 应用上下文内执行任意 JavaScript 代码。 可能导致窃取受害者的会话令牌、Coo
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-103235 | 8.7 HIGH | MISP事件委托批量赋值导致重定向漏洞 |
| CVE-2026-103239 | 8.6 HIGH | MISP 标签保存权限提升漏洞 |
| CVE-2026-103237 | 8.3 HIGH | MISP 嵌套模型别名绕过消毒跨租户修改漏洞 |
| CVE-2026-103388 | 6.2 MEDIUM | MISP Stored Cross-Site Scripting via JavaScript URL in Galaxy Cluster Source Field |
| CVE-2026-103389 | 6.2 MEDIUM | MISP Stored Cross-Site Scripting via Unvalidated Galaxy Icon Field in Correlation Graph |
暂无评论