CVE-2022-2112
Improper Neutralization of Formula Elements in a CSV File in inventree/inventree
En resumen
Una vulnerabilidad en InvenTree permite que atacantes inyecten fórmulas maliciosas en archivos CSV que se ejecutan al abrir en aplicaciones como Excel. Esto puede resultar en la ejecución de código arbitrario en el computador del usuario que abre el CSV exportado.
Detalle técnico
La aplicación no neutraliza adecuadamente elementos de fórmula (como =, +, -, @) al generar exportaciones CSV, permitiendo ataques de inyección CSV. Un atacante capaz de influir en datos del sistema puede crear payloads que ejecuten fórmulas en clientes de hojas de cálculo al abrir el archivo, potencialmente resultando en ejecución de código según la configuración de seguridad de la aplicación.
Resumen generado y traducido por IA a partir de la descripción oficial.
Improper Neutralization of Formula Elements in a CSV File in GitHub repository inventree/inventree prior to 0.7.2.
CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
Productos afectados
inventree · inventree/inventree¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →