CSV-Injection in nopCommerce v4.10 und 4.80.3
Veröffentlicht von Ron E am 18. August: Die nopCommerce-Versionen v4.10 und v4.80.3 sind anfällig für CSV Injection (Formel-Injection) beim Exportieren von Daten in CSV-Dateien. Die Anwendung bereinigt Benutzereingaben nicht ordnungsgemäß, bevor sie in CSV-Exportdateien aufgenommen werden.Ein Angreifer kann bösartige Tabellenkalkulationsformeln in Felder einschleusen, die später exportiert werden (z. B. Bestelldetails, Produktnamen oder Kundeninformationen). Wenn die exportierte Datei in einer Tabellenkalkulationssoftware geöffnet wird..."