MISP 在其属性搜索和分页属性查看端点中存在不适当的访问控制漏洞。 当用户查询软删除的属性(例如,通过“已删除属性”搜索或带有删除过滤器的分页属性列表)时,应用程序向任何对该事件具有可见性的已认证用户返回属于其他组织的事件的软删除属性。事件详情视图正确地限制了软删除属性的可见性,仅对拥有该事件的组织以及同步权限用户开放,但属性搜索和分页查看的代码路径缺少这一限制。 前提条件: 一个已认证的 MISP 用户,至少对另一个组织拥有的事件具有读取权限。 该用户发起了对已删除属性的查询(搜索或使用删除过滤器的分页视图)。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-104908 | 7.1 HIGH | MISP衰减模型导入存在越权覆盖及默认标记漏洞 |
| CVE-2026-104912 | 7.1 HIGH | MISP 关联认证绕过致敏感数据泄露 |
| CVE-2026-104906 | 6.2 MEDIUM | MISP TAXII Object Viewer 存储型跨站脚本漏洞 |
| CVE-2026-104900 | 5.3 MEDIUM | MISP 远程事件预览索引未转义计数字段存储型XSS漏洞 |
| CVE-2026-104910 | 5.3 MEDIUM | MISP 事件列表绕过权限导致信息泄露漏洞 |
| CVE-2026-104901 | 5.1 MEDIUM | MISP ID Translator 远程事件 ID 未转义导致跨站脚本漏洞 |
| CVE-2026-104907 | 4.8 MEDIUM | MISP 事件预览内联处理程序远程标签ID JavaScript注入漏洞 |
暂无评论