← voltar
CVE-2022-2112

Improper Neutralization of Formula Elements in a CSV File in inventree/inventree

CVSS 9 CRITICALEPSS 1.2%CWE-1236
Em resumo

Uma falha no InvenTree permite que atacantes injetem fórmulas maliciosas em arquivos CSV que são executadas ao abrir em aplicações como Excel. Isso pode resultar na execução de código arbitrário no computador do usuário que abre o CSV exportado.

Detalhe técnico

A aplicação não neutraliza adequadamente elementos de fórmula (como =, +, -, @) ao gerar exportações CSV, permitindo ataques de injeção CSV. Um atacante capaz de influenciar dados no sistema pode criar payloads que executam fórmulas em clientes de planilha ao abrir o arquivo, potencialmente resultando em execução de código conforme as configurações de segurança da aplicação.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Improper Neutralization of Formula Elements in a CSV File in GitHub repository inventree/inventree prior to 0.7.2.
CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →