MISP 在衰减模型(decaying model)导入功能中存在不正确的输入验证漏洞。导入端点本意是创建一个仅属于导入用户所属组织的衰减模型,并将默认标志(default flag)强制设置为关闭状态。 然而,应用程序仅在保存扁平化数据前剥离了顶层的 和 字段,并将外层数组中的 (组织标识)和 (默认标志)固定,但未对嵌套结构进行充分校验。具有衰减模型权限的用户可以提供一个包含其自身主键、组织标识符和默认标志的嵌套模型键(nested model key),从而绕过保存操作中的这些安全限制。 影响: 拥有 权限的
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-104912 | 7.1 HIGH | MISP 关联认证绕过致敏感数据泄露 |
| CVE-2026-104906 | 6.2 MEDIUM | MISP TAXII Object Viewer 存储型跨站脚本漏洞 |
| CVE-2026-104900 | 5.3 MEDIUM | MISP 远程事件预览索引未转义计数字段存储型XSS漏洞 |
| CVE-2026-104910 | 5.3 MEDIUM | MISP 事件列表绕过权限导致信息泄露漏洞 |
| CVE-2026-104914 | 5.3 MEDIUM | MISP 软件被删属性通过搜索和分页视图暴露漏洞 |
| CVE-2026-104901 | 5.1 MEDIUM | MISP ID Translator 远程事件 ID 未转义导致跨站脚本漏洞 |
| CVE-2026-104907 | 4.8 MEDIUM | MISP 事件预览内联处理程序远程标签ID JavaScript注入漏洞 |
暂无评论