CVE-2018-19908
n/a n/a, misp 취약점
2.4.99 이전의 MISP 2.4.9x에서 문제가 발견되었다. app/Model/Event.php의 STIX 1 가져오기 코드에서는 이스케이프되지 않은 파일 이름 문자열을 사용하여 셸 명령을 구성한다. 악의적인 인증 사용자는 STIX 가져오기의 원래 파일 이름을 조정하여 이 취약점을 악용하고 임의의 명령을 실행할 수 있다.
- 대응 우선순위
- 우선
- CVSS
- 8.8
- EPSS
- 17.3% 백분위 96.9% · 2026.09.02 기준
- CISA KEV
- 미등록
- 조치 기한
- -
- 공개일
- 2018.12.07