MISP 在 CustomAuth 认证(一种自定义配置)流程中存在一个会话固定(Session Fixation)漏洞。当用户通过 CustomAuth 成功认证后,MISP 会将已认证的用户身份写入现有的会话中,但未先轮换会话标识符(Session ID)。 后果: 如果攻击者能够诱导受害者在认证前使用攻击者已知的会话标识符,那么该会话标识符在受害者成功认证后依然有效。攻击者随后可以复用这个被固定的会话标识符,从而访问受害者的已认证 MISP 会话,并可能获得与受害者账户相关的权限。 根本原因: 该问题的原因是
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-85216 | 9.5 CRITICAL | MISP 空/无效凭据 LDAP 认证绕过漏洞 |
| CVE-2026-85236 | 8.8 HIGH | MISP cullEmptyEvents CSRF导致GET请求不可逆删除事件漏洞 |
| CVE-2026-85237 | 8.6 HIGH | 邮箱OTP验证缺少限流导致暴力破解认证 |
| CVE-2026-85221 | 7.6 HIGH | MISP默认禁用TLS验证致中间人攻击 |
| CVE-2026-85239 | 7.1 HIGH | MISP 事件模板定义校验绕过致服务中断 |
| CVE-2026-85227 | 6.1 MEDIUM | MISP 反射型跨站脚本漏洞 |
| CVE-2026-85226 | 5.3 MEDIUM | MISP OnDemand 相关引擎访问控制缺失漏洞 |
| CVE-2026-85230 | 5.3 MEDIUM | MISP Dashboard 按钮部件 JavaScript 注入漏洞 |
暂无评论