ChPratik/Threat_intelligence_Portfolio
GitHub: ChPratik/Threat_intelligence_Portfolio
一个动态更新的威胁情报调查作品集,将 CVE 漏洞分析、ATT&CK 映射、恶意软件与 IOC 分析及高管报告整合为统一的、可审计的多阶段调查工作流。
Stars: 0 | Forks: 0
# 威胁情报作品集
本仓库是一个动态更新的威胁情报调查作品集 —— 将 CVE 富化、MITRE ATT&CK 映射、恶意软件/IOC 分析、漏洞利用研究以及高管报告整合到一个单一、可审计的工作流中。
## 调查
| CVE ID | 产品 | 类型 | 严重性 | 状态 |
|--------|---------|------|----------|--------|
| [CVE-2026-45138](Investigation/CVE-2026-45138/CVE-2026-45138_REPORT.md) | CI4MS (CodeIgniter 4 CMS ERP) | 存储型 XSS | **中危** (CVSS 5.4) | 已在 `v0.31.9.0` 中修复 |
### CVE-2026-45138 — CI4MS 博客内容中的存储型 XSS
**向量:** `CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N`
**弱点:** CWE-79 — 网页生成时对输入的不当中和处理
**EPSS:** 0.15% (百分位数: 4.27)
**SSVC:** 漏洞利用: `PoC` / 可自动化: `No` / 技术影响: `Partial`
用于净化博客文章正文的 `html_purify` 自定义验证规则依赖于引用传递修改(`?string &$str`),但 CodeIgniter 4 的验证器传递的是该值的**本地副本** —— 因此被净化的文本被静默丢弃。博客内容被直接写入数据库并在输出时未经转义,导致在包括超级管理员在内的任何访客的浏览器中触发存储型 XSS。
**调查产物:**
| 模块 | 文件 | 关键发现 |
|--------|------|-------------|
| 技术情报 | [`CVE_INVESTIGATION/`](Investigation/CVE-2026-45138/CVE_INVESTIGATION/CVE-2026-45138_technical.json) | CVSS 5.4,CWE-79,PoC 已确认 |
| 威胁情报 | [`THREAT_INTEL_INVESTIGATION/`](Investigation/CVE-2026-45138/THREAT_INTEL_INVESTIGATION/CVE-2026-45138_threat.json) | 未列入 CISA KEV,无已知威胁行为者 |
| MITRE ATT&CK | [`MITRE_INVESTIGATION/`](Investigation/CVE-2026-45138/MITRE_INVESTIGATION/CVE-2026-45138_attack.json) | 未映射相关技术 |
| 恶意软件分析 | [`MALWARE_INVESTIGATION/`](Investigation/CVE-2026-45138/MALWARE_INVESTIGATION/CVE-2026-45138_malware.json) | 未发现武器化样本 |
| IOC 收集 | [`IOC_INVESTIGATION/`](Investigation/CVE-2026-45138/IOC_INVESTIGATION/CVE-2026-45138_ioc.json) | 未收集到相关指标 |
| 漏洞利用研究 | [`EXPLOIT_INVESTIGATION/`](Investigation/CVE-2026-45138/EXPLOIT_INVESTIGATION/CVE-2026-45138_exploit.json) | 无公开的漏洞利用代码仓库 |
| 高管报告 | [`CVE-2026-45138_REPORT.md`](Investigation/CVE-2026-45138/CVE-2026-45138_REPORT.md) | 完整的风险评估与修复指令 |
## 方法论
每项调查都会经过一个多阶段的 pipeline:
1. **CVE 情报** — 来自 NVD、CIRCL、Vulners、OpenCVE、GitHub Advisories 的情报富化
2. **威胁背景** — CISA KEV 交叉比对,威胁行为者/勒索软件关联分析
3. **MITRE ATT&CK 映射** — 技术识别,缓解建议
4. **恶意软件与 IOC 收集** — MalwareBazaar、ThreatFox、URLhaus、Pulsedive、VirusTotal
5. **漏洞利用侦察** — Exploit-DB,GitHub 上的 PoC 搜索
6. **分析师审查与报告** — SSVC 评分,高管摘要,修复指令
## 仓库结构
```
Threat_Intelligence_portfolio/
├── README.md # You are here
└── Investigation/
└── CVE-2026-45138/
├── CVE-2026-45138_REPORT.md # Executive report
├── CVE_INVESTIGATION/ # Technical CVE data
├── EXPLOIT_INVESTIGATION/ # Exploit research
├── IOC_INVESTIGATION/ # Indicators of Compromise
├── MALWARE_INVESTIGATION/ # Malware samples & analysis
├── MITRE_INVESTIGATION/ # ATT&CK techniques
└── THREAT_INTEL_INVESTIGATION/ # Threat actor context
```
## 工具与数据源
| 类别 | 来源 |
|----------|---------|
| CVE 富化 | NVD, CIRCL, Vulners, OpenCVE, OSV, Snyk, PT Security, EUVD |
| 威胁情报 | CISA KEV, GitHub Security Advisories, AttackerKB |
| 恶意软件遥测 | MalwareBazaar, ThreatFox, URLhaus, Pulsedive, VirusTotal |
| 漏洞利用情报 | Exploit-DB, GitHub Search |
| 框架 | MITRE ATT&CK, SSVC, CVSS 3.1 |
## 许可证
本作品集的维护仅出于教育和专业展示目的。
标签:CVE复现, Homebrew安装, Web报告查看器, 威胁情报, 开发者工具, 数据展示, 漏洞分析, 红队, 路径探测, 防御加固