CVE-2022-2112
Improper Neutralization of Formula Elements in a CSV File in inventree/inventree
Em resumo
Uma falha no InvenTree permite que atacantes injetem fórmulas maliciosas em arquivos CSV que são executadas ao abrir em aplicações como Excel. Isso pode resultar na execução de código arbitrário no computador do usuário que abre o CSV exportado.
Detalhe técnico
A aplicação não neutraliza adequadamente elementos de fórmula (como =, +, -, @) ao gerar exportações CSV, permitindo ataques de injeção CSV. Um atacante capaz de influenciar dados no sistema pode criar payloads que executam fórmulas em clientes de planilha ao abrir o arquivo, potencialmente resultando em execução de código conforme as configurações de segurança da aplicação.
Resumo gerado e traduzido por IA a partir da descrição oficial.
Improper Neutralization of Formula Elements in a CSV File in GitHub repository inventree/inventree prior to 0.7.2.
CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
Produtos afetados
inventree · inventree/inventreeQuer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →