← voltar
CVE-2022-2112criticalCWE-1236

Improper Neutralization of Formula Elements in a CSV File in inventree/inventree

28Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 9epss 1.2%
probabilidade de exploração
1.2%top 35% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

Uma falha no InvenTree permite que atacantes injetem fórmulas maliciosas em arquivos CSV que são executadas ao abrir em aplicações como Excel. Isso pode resultar na execução de código arbitrário no computador do usuário que abre o CSV exportado.

Detalhe técnico

A aplicação não neutraliza adequadamente elementos de fórmula (como =, +, -, @) ao gerar exportações CSV, permitindo ataques de injeção CSV. Um atacante capaz de influenciar dados no sistema pode criar payloads que executam fórmulas em clientes de planilha ao abrir o arquivo, potencialmente resultando em execução de código conforme as configurações de segurança da aplicação.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Improper Neutralization of Formula Elements in a CSV File in GitHub repository inventree/inventree prior to 0.7.2.
CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H