CSV-Injection in iDempiere Web... Notiz

CSV-Injection in iDempiere WebUI 12.0.0.202508171158

Gepostet von Ron E am 18. August. In der iDempiere WebUI v12.0.0.202508171158 besteht eine CSV-Injection-Schwachstelle. Die Anwendung bereinigt vom Benutzer eingegebene Daten nicht ordnungsgemäß, bevor sie in exportierte CSV-Dateien aufgenommen werden. Ein authentifizierter Angreifer kann bösartige Tabellenkalkulationsformeln (z.B. =cmd|'/C notepad'!A1) in Felder injizieren, die später exportiert werden. Wenn die CSV-Datei in Tabellenkalkulationssoftware wie Microsoft Excel oder LibreOffice Calc geöffnet wird, ist die injizierte Formel...