MISP 受影响的交互式 CLI Shell 版本在审计日志中无法可靠地保留被模拟的 MISP 用户身份。 该 Shell 设计为以指定的 MISP 用户 ID 执行操作。然而,旧版 SysLogLogable 行为将用户身份存储在行为实例状态中,当其他模型懒加载挂载共享行为时,该身份可能会被覆盖。因此,后续的 CLI 写入操作可能会丢失预期的用户归属信息,并导致日志记录错误。此外,提交说明还指出,源自 CLI 的记录缺少 CLI 标记,使得这些记录在日志中看起来与普通 Web 操作无异。 受影响版本:≤ 2.5.
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-90961 | 9.3 CRITICAL | MISP LdapAuth和LinOTPAuth空凭证认证绕过 |
| CVE-2026-90895 | 8.4 HIGH | MISP 交互式 CLI Shell 授权绕过、凭据暴露及终端注入 |
| CVE-2026-90893 | 5.1 MEDIUM | MISP 用户设置控制器 CSRF 防护绕过漏洞 |
| CVE-2026-90957 | 5.1 MEDIUM | MISP SVG组织标志与报告图片存储型XSS漏洞 |
暂无评论