Injection CSV dans l'interface web d'iDempiere 12.0.0.202508171158
Signalé par Ron E le 18 août, une vulnérabilité d'injection CSV existe dans l'interface web d'iDempiere
v12.0.0.202508171158. L'application ne parvient pas à assainir correctement
les entrées fournies par l'utilisateur avant de les inclure dans les fichiers CSV exportés. Un
attaquant authentifié peut injecter des formules de tableur malveillantes
(par exemple, =cmd|'/C
notepad'!A1) dans des champs qui sont ensuite exportés. Lorsque le CSV est ouvert dans un
logiciel de tableur tel que Microsoft Excel ou LibreOffice Calc, la
formule injectée est...