Aller au contenu
Développeur Full Stack
, ,

MISP — XSS stockée via le champ icône des galaxies

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

MISP ne validait pas côté serveur le champ icône d’un objet galaxy, puis l’insérait directement dans le HTML du graphe de corrélation, ce qui permet une XSS stockée. Un utilisateur doté de la permission d’édition des galaxies peut ainsi provoquer l’exécution de script lorsque d’autres utilisateurs ouvrent le graphe concerné; les versions affectées et le correctif ne sont pas précisés dans les données fournies.

JavaScript
IdentifiantCVE-2026-103389
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-103389

Analyse technique

Le chemin de rendu D3 utilise `.html()`; le problème concerne les thèmes par défaut et Overmind, et les opérations d’ajout, de modification et d’import/synchronisation sont mentionnées.

Impact, versions et correctif

Événement datéLa fiche NVD est datée du 2026-09-30 et a été mise à jour à 2026-09-30T16:17:09.187Z; la description d’une XSS stockée constitue l’information de sécurité retenue dans la période.
ImpactExécution de script dans la session MISP des utilisateurs qui ouvrent un graphe de corrélation concerné.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.2
Publication2026-09-30T15:22:27.417Z
Mise à jour2026-09-30T16:17:09.187Z

Action recommandée

Mettre à jour MISP dès qu’un correctif est disponible et limiter les permissions d’édition des galaxies aux utilisateurs de confiance.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :