MISP 存在一个反射型跨站脚本(XSS)漏洞,位于旧版分类法标签管理确认表单中(添加标签和禁用标签)。 受影响的表单会将用户提供的标签名称值未经转义直接回显到渲染的 HTML 输出中。能够诱导站点管理员访问包含恶意标签名称参数的特制 URL 的攻击者,可以在该管理员的浏览器会话中执行任意 JavaScript 代码。 前提条件: 目标系统必须运行启用了旧版分类法标签确认视图的 MISP 实例。 受害者必须是已认证的站点管理员。 受害者必须访问由攻击者构造的 URL(例如通过钓鱼链接)。 安全影响: 在管理员浏览器
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-103655 | 9.3 CRITICAL | MISP TOTP Code Replay Allows Duplicate Authentication Within Validity Period |
| CVE-2026-103651 | 7.6 HIGH | MISP HOTP Token Replay via Stale Session-Cached Counter Allows Second-Factor Authenticatio |
| CVE-2026-103659 | 7.1 HIGH | MISP: Object Distribution ACL Bypass via Event Flattening Exposes Organisation-Only Attrib |
| CVE-2026-103858 | 5.3 MEDIUM | MISP Incomplete Thread Authorization Allows Unauthorized Read and Post Access to Discussio |
| CVE-2026-103664 | 4.8 MEDIUM | MISP Reflected Cross-Site Scripting via Unsanitized Analyst Data Seed Parameter |
暂无评论