MISP 在分析师数据备注面板中存在一个反射型跨站脚本(XSS)漏洞。该漏洞源于用户通过 URL 提供的 路径参数,未经任何净化或类型强制检查,直接嵌入到渲染后的 HTML 响应中的内联 JavaScript 代码中。 攻击者若能诱使已认证的 MISP 用户访问一个精心构造的 URL(例如通过钓鱼链接),即可注入任意 JavaScript 代码,使其在受害者的浏览器上下文中执行。这可能允许攻击者读取会话令牌、操纵页面内容,或代表受害者执行操作。 前提条件: 受害者必须已登录 MISP,并访问某个属性或对象的分析师数
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-103655 | 9.3 CRITICAL | MISP TOTP Code Replay Allows Duplicate Authentication Within Validity Period |
| CVE-2026-103651 | 7.6 HIGH | MISP HOTP Token Replay via Stale Session-Cached Counter Allows Second-Factor Authenticatio |
| CVE-2026-103659 | 7.1 HIGH | MISP: Object Distribution ACL Bypass via Event Flattening Exposes Organisation-Only Attrib |
| CVE-2026-103858 | 5.3 MEDIUM | MISP Incomplete Thread Authorization Allows Unauthorized Read and Post Access to Discussio |
| CVE-2026-103662 | 5.1 MEDIUM | MISP Reflected XSS in Taxonomy Tag Confirmation Forms |
No comments yet