MISP 的 ID Translator(ID 翻译器)功能中存在跨站脚本(XSS)漏洞。当用户查看 ID Translator 页面时,应用程序会查询已链接(远程)MISP 服务器以获取相应的事件标识符。远程服务器返回的事件 ID 在 HTML 输出中未经适当的输出编码就直接渲染。 恶意或已被入侵的链接服务器可以返回包含任意 HTML 或 JavaScript 标记的构造事件 ID。这些标记会在主机组织中任何查看该 ID Translator 页面的用户的浏览器中渲染,从而导致会话劫持、凭证窃取或其他客户端攻击。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-104908 | 7.1 HIGH | MISP衰减模型导入存在越权覆盖及默认标记漏洞 |
| CVE-2026-104912 | 7.1 HIGH | MISP 关联认证绕过致敏感数据泄露 |
| CVE-2026-104906 | 6.2 MEDIUM | MISP TAXII Object Viewer 存储型跨站脚本漏洞 |
| CVE-2026-104900 | 5.3 MEDIUM | MISP 远程事件预览索引未转义计数字段存储型XSS漏洞 |
| CVE-2026-104910 | 5.3 MEDIUM | MISP 事件列表绕过权限导致信息泄露漏洞 |
| CVE-2026-104914 | 5.3 MEDIUM | MISP 软件被删属性通过搜索和分页视图暴露漏洞 |
| CVE-2026-104907 | 4.8 MEDIUM | MISP 事件预览内联处理程序远程标签ID JavaScript注入漏洞 |
暂无评论