CVE-2026-8080
MISP कोर - MISP टेम्पलेट (पुराना इंजन) एलिमेंट विशेषता प्रकार में संग्रहीत XSS
- प्रकाशित
- 7 मई 2026
- अद्यतन
- 7 मई 2026
- सीएनए असाइन करना
- CIRCL
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Greenकम · अगले 30 दिन
- प्रतिशत
- 3.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
वेब पेज जनरेशन के दौरान इनपुट का अनुचित न्यूट्रलाइज़ेशन (XSS या 'क्रॉस-साइट स्क्रिप्टिंग') भेद्यता misp में स्टोर्ड XSS की अनुमति देती है। यह समस्या MISP 2.5.37 से पहले के संस्करणों को प्रभावित करती है। टेम्पलेट एलिमेंट एट्रिब्यूट हैंडलिंग लॉजिक में एक स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग भेद्यता मौजूद है। एप्लिकेशन ने TemplateElementAttribute प्रकार और श्रेणी फ़ील्ड के लिए मनमाने मान स्वीकार किए, बिना उन्हें ज्ञात MISP एट्रिब्यूट प्रकार और श्रेणी परिभाषाओं के विरुद्ध सत्यापित किए। टेम्पलेट एलिमेंट एट्रिब्यूट बनाने या संशोधित करने की अनुमति वाला एक हमलावर एक क्राफ्टेड प्रकार मान संग्रहीत कर सकता है। यह MISP के पुराने टेम्पलेटिंग (2.5.37 में अब सुलभ नहीं) इंजन को प्रभावित करता है, जिसे 2.5.38 में हटा दिया जाएगा।
स्रोत
1CVE-2026-8080 DKIM सत्यापन बायपास का Python अनुकरणात्मक प्रदर्शन, जो दर्शाता है कि कैसे गैर-अनुपालक हेडर कैननिकलाइज़ेशन हमलावरों को हेडर इंजेक्ट करने की अनुमति देता है, जबकि हस्ताक्षर सत्यापन फिर भी सफल होता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।