MISP 在属性搜索过程中的关联处理存在授权缺陷。当用户执行触发关联查找的属性搜索时,系统基于存储在关联行中的过时的分布快照(而非实时的事件访问控制列表)来授权访问关联的属性及事件。 由于关联行中的分布列是某个时间点的静态副本,且不包含“已发布”状态标志,当事件后续被限制访问(例如,其共享组被更改或事件被取消发布)时,授权检查机制将失效。因此,经过身份验证的用户可能能够检索到他们已无权查看的事件所关联的属性及事件详情。 前提条件: 用户已通过身份验证,并且至少对实例中的部分事件拥有只读权限。 事件之间存在关联,且至
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-104908 | 7.1 HIGH | MISP衰减模型导入存在越权覆盖及默认标记漏洞 |
| CVE-2026-104906 | 6.2 MEDIUM | MISP TAXII Object Viewer 存储型跨站脚本漏洞 |
| CVE-2026-104900 | 5.3 MEDIUM | MISP 远程事件预览索引未转义计数字段存储型XSS漏洞 |
| CVE-2026-104910 | 5.3 MEDIUM | MISP 事件列表绕过权限导致信息泄露漏洞 |
| CVE-2026-104914 | 5.3 MEDIUM | MISP 软件被删属性通过搜索和分页视图暴露漏洞 |
| CVE-2026-104901 | 5.1 MEDIUM | MISP ID Translator 远程事件 ID 未转义导致跨站脚本漏洞 |
| CVE-2026-104907 | 4.8 MEDIUM | MISP 事件预览内联处理程序远程标签ID JavaScript注入漏洞 |
暂无评论