← Back

Misp

misp

Vendor: Misp • 92 CVEs

CVEs (92)

CVE
VENDORS
PRODUCTS
UPDATED
PUBLISHED
CVSS
2Misp
Misp Project
2Misp
Misp
Jun 22, 2026
Sep 15, 2024
N/A· v4
4.9 MEDIUM· v3
N/A· v2
app/Controller/UserLoginProfilesController.php in MISP before 2.4.198 does not prevent an org admin from viewing sensitive login fields of another org admin in the same org.
2Misp
Misp Project
2Misp
Misp
Jun 22, 2026
Sep 1, 2024
N/A· v4
6.5 MEDIUM· v3
N/A· v2
In MISP through 2.4.196, app/Controller/BookmarksController.php does not properly restrict access to bookmarks data in the case where the user is not an org admin.
2Misp
Misp Project
2Misp
Misp
Jun 22, 2026
Mar 21, 2024
N/A· v4
9.8 CRITICAL· v3
N/A· v2
In MISP before 2.4.187, add_misp_export in app/Controller/EventsController.php does not properly check for a valid file upload.
2Misp
Misp Project
2Misp
Misp
Jun 22, 2026
Mar 21, 2024
N/A· v4
9.8 CRITICAL· v3
N/A· v2
In MISP before 2.4.187, __uploadLogo in app/Controller/OrganisationsController.php does not properly check for a valid logo upload.
2Misp
Misp Project
2Misp
Misp
Jun 22, 2026
Feb 9, 2024
N/A· v4
9.8 CRITICAL· v3
N/A· v2
An issue was discovered in MISP before 2.4.184. A client does not need to use POST to start an export generation process. This is related to app/Controller/JobsController.php and app/View/Events/export.ctp.
2Misp
Misp Project
2Misp
Misp
Jun 22, 2026
Feb 9, 2024
N/A· v4
9.8 CRITICAL· v3
N/A· v2
An issue was discovered in MISP before 2.4.184. Organisation logo upload is insecure because of a lack of checks for the file extension and MIME type.
2Misp
Misp Project
2Misp
Misp
Jun 22, 2026
Dec 15, 2023
N/A· v4
9.8 CRITICAL· v3
N/A· v2
app/Controller/AuditLogsController.php in MISP before 2.4.182 mishandles ACLs for audit logs.
2Misp
Misp Project
2Misp
Misp
Jun 22, 2026
Dec 3, 2023
N/A· v4
6.1 MEDIUM· v3
N/A· v2
app/Lib/Tools/EventTimelineTool.php in MISP before 2.4.179 allows XSS in the event timeline widget.
2Misp
Misp Project
2Misp
Misp
Jun 22, 2026
Aug 23, 2023
N/A· v4
6.1 MEDIUM· v3
N/A· v2
An issue was discovered in MISP 2.4.174. In app/Controller/DashboardsController.php, a reflected XSS issue exists via the id parameter upon a dashboard edit.
2Misp
Misp Project
2Misp
Misp
Jun 22, 2026
Aug 10, 2023
N/A· v4
6.1 MEDIUM· v3
N/A· v2
MISP 2.4.174 allows XSS in app/View/Events/index.ctp.
2Misp
Misp Project
2Misp
Misp
Jun 22, 2026
Feb 20, 2023
N/A· v4
9.8 CRITICAL· v3
N/A· v2
MISP before 2.4.166 unsafely allows users to use the order parameter, related to app/Model/Attribute.php, app/Model/GalaxyCluster.php, app/Model/Workflow.php, and app/Plugin/Assets/models/behaviors/LogableBehavior.php.
2Misp
Misp Project
2Misp
Misp
Jun 22, 2026
Feb 20, 2023
N/A· v4
9.8 CRITICAL· v3
N/A· v2
app/Controller/Component/IndexFilterComponent.php in MISP before 2.4.167 mishandles ordered_url_params and additional_delimiters.
2Misp
Misp Project
2Misp
Misp
Jun 22, 2026
Jan 20, 2023
N/A· v4
6.1 MEDIUM· v3
N/A· v2
In MISP 2.4.167, app/webroot/js/action_table.js allows XSS via a network history name.
2Misp
Misp Project
2Misp
Misp
Jun 22, 2026
Apr 20, 2022
N/A· v4
7.5 HIGH· v3
5.0 MEDIUM· v2
An issue was discovered in MISP before 2.4.158. In UsersController.php, password confirmation can be bypassed via vectors involving an "Accept: application/json" header.
2Misp
Misp Project
2Misp
Misp
Jun 22, 2026
Apr 20, 2022
N/A· v4
6.1 MEDIUM· v3
4.3 MEDIUM· v2
An issue was discovered in MISP before 2.4.158. There is XSS in app/Controller/OrganisationsController.php in a situation with a "weird single checkbox page."
2Misp
Misp Project
2Misp
Misp
Jun 22, 2026
Apr 20, 2022
N/A· v4
4.8 MEDIUM· v3
3.5 LOW· v2
An issue was discovered in MISP before 2.4.158. There is XSS in the cerebrate view if one administrator puts a javascript: URL in the URL field, and another administrator clicks on it.
2Misp
Misp Project
2Misp
Misp
Jun 22, 2026
Apr 20, 2022
N/A· v4
5.4 MEDIUM· v3
3.5 LOW· v2
An issue was discovered in MISP before 2.4.158. There is stored XSS in the event graph via a tag name.
2Misp
Misp Project
2Misp
Misp
Jun 22, 2026
Apr 20, 2022
N/A· v4
5.4 MEDIUM· v3
3.5 LOW· v2
An issue was discovered in MISP before 2.4.158. There is stored XSS in the galaxy clusters.
2Misp
Misp Project
2Misp
Misp
Jun 22, 2026
Apr 20, 2022
N/A· v4
5.4 MEDIUM· v3
3.5 LOW· v2
An issue was discovered in MISP before 2.4.158. There is stored XSS via the LinOTP login field.
2Misp
Misp Project
2Misp
Misp
Jun 22, 2026
Apr 20, 2022
N/A· v4
9.8 CRITICAL· v3
7.5 HIGH· v2
An issue was discovered in MISP before 2.4.158. PHAR deserialization can occur.