MISP 在远程事件预览页面中存在跨站脚本(XSS)漏洞。当配置并连接了关联的(远程)MISP 服务器时,事件预览功能会将标签标识符渲染到内联 JavaScript 的 属性中。虽然标签 ID 值经过了 HTML 转义处理,但未针对 JavaScript 字符串上下文进行适当的清理。这意味着,恶意关联服务器可以提供一个包含特殊字符(例如单引号)的标签 ID,这些字符可以跳出 JavaScript 字符串字面量,从而注入任意脚本。 前提条件: 已配置并连接到本地实例的关联/远程 MISP 服务器。 关联服务器在事件中
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-104908 | 7.1 HIGH | MISP衰减模型导入存在越权覆盖及默认标记漏洞 |
| CVE-2026-104912 | 7.1 HIGH | MISP 关联认证绕过致敏感数据泄露 |
| CVE-2026-104906 | 6.2 MEDIUM | MISP TAXII Object Viewer 存储型跨站脚本漏洞 |
| CVE-2026-104900 | 5.3 MEDIUM | MISP 远程事件预览索引未转义计数字段存储型XSS漏洞 |
| CVE-2026-104910 | 5.3 MEDIUM | MISP 事件列表绕过权限导致信息泄露漏洞 |
| CVE-2026-104914 | 5.3 MEDIUM | MISP 软件被删属性通过搜索和分页视图暴露漏洞 |
| CVE-2026-104901 | 5.1 MEDIUM | MISP ID Translator 远程事件 ID 未转义导致跨站脚本漏洞 |
暂无评论