CVE-2026-104901 MISP ID Translator 跨站脚本漏洞
影响攻击者可窃取会话或凭据,实施客户端攻击
MISP 的 ID Translator 功能在向关联的远程 MISP 服务器查询事件标识符时,未对远程返回的事件 ID 进行输出编码,直接渲染到 HTML 页面中。恶意或被攻陷的关联服务器可返回包含任意 HTML/JavaScript 的事件 ID,从而在查看该页面的用户浏览器中执行脚本。
影响范围
MISP 2.5.48 之前的版本。
漏洞详情
该漏洞属于存储/反射型跨站脚本(XSS),成因是 ID Translator 页面将远程服务器返回的事件 ID 未经转义直接输出到 HTML。攻击者需控制或攻陷一个已与目标实例建立关联的 MISP 服务器,令其返回携带恶意脚本的事件 ID。当已认证用户访问对应事件的 ID Translator 页面时,脚本即在其浏览器中执行,可用于劫持会话、窃取凭据或发起其他客户端攻击。
利用条件与风险
利用前提为受害者为已认证用户、目标实例已配置关联服务器、且受害者访问 ID Translator 页面;实战中需先控制关联服务器,条件相对受限,但一旦触发可造成会话劫持等实质危害。
修复建议
升级 MISP 至 2.5.48 或更高版本以修复输出编码问题;临时缓解可限制关联服务器来源、谨慎配置可信远程实例,并对相关页面输出进行转义处理。
MISP contains a cross-site scripting (XSS) vulnerability in the ID Translator feature. When a user views the ID Translator page, the application queries linked (remote) MISP servers for corresponding event identifiers. The event ID returned by the remote server was rendered in the HTML output without proper output encoding.
A malicious or compromised linked server could return a crafted event ID containing arbitrary HTML or JavaScript markup. This markup would be rendered in the browser of any user in the host organization who views the ID Translator page, enabling session hijacking, credential theft, or other client-side attacks.
Preconditions:
– The victim must be an authenticated user of the host MISP instance.
– A linked server must be configured on the host instance.
– The victim must navigate to the ID Translator page for a given event.
Affected versions: <2.5.48.