Injection CSV dans l'interface... Note

Injection CSV dans l'interface web d'iDempiere 12.0.0.202508171158

Signalé par Ron E le 18 août, une vulnérabilité d'injection CSV existe dans l'interface web d'iDempiere v12.0.0.202508171158. L'application ne parvient pas à assainir correctement les entrées fournies par l'utilisateur avant de les inclure dans les fichiers CSV exportés. Un attaquant authentifié peut injecter des formules de tableur malveillantes (par exemple, =cmd|'/C notepad'!A1) dans des champs qui sont ensuite exportés. Lorsque le CSV est ouvert dans un logiciel de tableur tel que Microsoft Excel ou LibreOffice Calc, la formule injectée est...