Inyección CSV en la interfaz w... Nota

Inyección CSV en la interfaz web de iDempiere 12.0.0.202508171158

Publicado por Ron E el 18 de agosto. Existe una vulnerabilidad de inyección de CSV en la interfaz web de iDempiere v12.0.0.202508171158. La aplicación no sanitiza adecuadamente la entrada suministrada por el usuario antes de incluirla en archivos CSV exportados. Un atacante autenticado puede inyectar fórmulas de hoja de cálculo malintencionadas (por ejemplo, =cmd|'/C notepad'!A1) en campos que se exportan posteriormente. Cuando se abre el CSV en software de hoja de cálculo como Microsoft Excel o LibreOffice Calc, la fórmula inyectada...