以下是该漏洞描述的中文翻译: 受影响的 MISP 版本会以内联方式提供上传的 SVG 图像,且未应用严格的浏览器沙箱限制。 提交记录指出,SVG 文件本质上是 XML 文档,而非被动的位图图像。当 SVG 通过普通的 标签渲染时,其中的脚本不会执行;但当直接访问该 SVG 文件或将其作为文档嵌入时,脚本则可能执行。在这种情况下,恶意的 元素、事件处理程序或 URL 将基于查看者的会话,在 MISP 源(origin)上执行。 受影响的用例包括: 机构(Organization)的 SVG 徽标; 事件报告(Even
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-90961 | 9.3 CRITICAL | MISP LdapAuth和LinOTPAuth空凭证认证绕过 |
| CVE-2026-90895 | 8.4 HIGH | MISP 交互式 CLI Shell 授权绕过、凭据暴露及终端注入 |
| CVE-2026-90893 | 5.1 MEDIUM | MISP 用户设置控制器 CSRF 防护绕过漏洞 |
| CVE-2026-90955 | 4.6 MEDIUM | MISP CLI Shell 日志丢失用户身份及标记 |
暂无评论