MISP 在分析师数据备注面板中存在一个反射型跨站脚本(XSS)漏洞。该漏洞源于用户通过 URL 提供的 路径参数,未经任何净化或类型强制检查,直接嵌入到渲染后的 HTML 响应中的内联 JavaScript 代码中。 攻击者若能诱使已认证的 MISP 用户访问一个精心构造的 URL(例如通过钓鱼链接),即可注入任意 JavaScript 代码,使其在受害者的浏览器上下文中执行。这可能允许攻击者读取会话令牌、操纵页面内容,或代表受害者执行操作。 前提条件: 受害者必须已登录 MISP,并访问某个属性或对象的分析师数
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-103655 | 9.3 CRITICAL | MISP TOTP Code Replay Allows Duplicate Authentication Within Validity Period |
| CVE-2026-103651 | 7.6 HIGH | MISP HOTP Token Replay via Stale Session-Cached Counter Allows Second-Factor Authenticatio |
| CVE-2026-103659 | 7.1 HIGH | MISP: Object Distribution ACL Bypass via Event Flattening Exposes Organisation-Only Attrib |
| CVE-2026-103858 | 5.3 MEDIUM | MISP Incomplete Thread Authorization Allows Unauthorized Read and Post Access to Discussio |
| CVE-2026-103662 | 5.1 MEDIUM | MISP Reflected XSS in Taxonomy Tag Confirmation Forms |
暂无评论