MISP 中的 动作存在跨站请求伪造(CSRF)漏洞。该端点在接受 HTTP GET 请求的同时,执行了具有状态变更且不可逆的操作。 由于不带请求体的 GET 请求不受 CakePHP 的 CSRF 校验保护,攻击者可以构造一个精心设计的 URL,例如通过嵌入的图片或其他自动加载的资源,诱导具有相应权限的已认证 MISP 用户的浏览器自动访问该端点,从而触发漏洞。 成功利用该漏洞会触发已发布空事件(empty events)的删除。这一删除操作具有特殊重要性,因为该操作使用了 ,意味着被删除的事件不会生成黑名单(b
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-85216 | 9.5 CRITICAL | MISP 空/无效凭据 LDAP 认证绕过漏洞 |
| CVE-2026-85237 | 8.6 HIGH | 邮箱OTP验证缺少限流导致暴力破解认证 |
| CVE-2026-85221 | 7.6 HIGH | MISP默认禁用TLS验证致中间人攻击 |
| CVE-2026-85238 | 7.6 HIGH | MISP CustomAuth 认证会话固定导致的劫持漏洞 |
| CVE-2026-85239 | 7.1 HIGH | MISP 事件模板定义校验绕过致服务中断 |
| CVE-2026-85227 | 6.1 MEDIUM | MISP 反射型跨站脚本漏洞 |
| CVE-2026-85226 | 5.3 MEDIUM | MISP OnDemand 相关引擎访问控制缺失漏洞 |
| CVE-2026-85230 | 5.3 MEDIUM | MISP Dashboard 按钮部件 JavaScript 注入漏洞 |
暂无评论