MISP 在远程事件预览的索引表渲染中存在存储型跨站脚本(XSS)漏洞。计数字段模板对关联的链接 URL 进行了转义,但未对字段值进行 HTML 编码。具备在已链接(远程)MISP 服务器上创建或修改事件权限的攻击者,可以构造包含 HTML 或 JavaScript 标记的事件标识符。当本地 MISP 实例的用户查看远程事件预览索引时,未转义的值会直接在浏览器中渲染,从而允许在受害用户的会话中执行任意脚本。 前提条件: 已配置并连接到本地实例的已链接/远程 MISP 服务器。 攻击者在链接服务器上拥有足够的权限,能
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-104908 | 7.1 HIGH | MISP衰减模型导入存在越权覆盖及默认标记漏洞 |
| CVE-2026-104912 | 7.1 HIGH | MISP 关联认证绕过致敏感数据泄露 |
| CVE-2026-104906 | 6.2 MEDIUM | MISP TAXII Object Viewer 存储型跨站脚本漏洞 |
| CVE-2026-104910 | 5.3 MEDIUM | MISP 事件列表绕过权限导致信息泄露漏洞 |
| CVE-2026-104914 | 5.3 MEDIUM | MISP 软件被删属性通过搜索和分页视图暴露漏洞 |
| CVE-2026-104901 | 5.1 MEDIUM | MISP ID Translator 远程事件 ID 未转义导致跨站脚本漏洞 |
| CVE-2026-104907 | 4.8 MEDIUM | MISP 事件预览内联处理程序远程标签ID JavaScript注入漏洞 |
暂无评论