PT-2026-48997 · Misp · Misp

Andras Iklody

+1

·

Publicado

2026-06-12

·

Atualizado

2026-06-14

·

CVE-2026-54395

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas MISP (versões afetadas não especificadas)
Descrição Um problema de cross-site scripting refletido existe na visualização do índice de eventos UiBeta. O valor de urlparams é inserido em um manipulador JavaScript inline usando escape HTML dentro de uma string JavaScript com aspas simples. Como os navegadores decodificam valores de atributos HTML antes da análise do JavaScript, um valor searcheventinfo especialmente criado pode restaurar caracteres de aspas codificados para romper a string JavaScript. Isso permite que um invasor crie uma URL maliciosa que executa JavaScript arbitrário no navegador da vítima dentro do contexto da instância MISP.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54395

Produtos afetados

Misp