Injection CSV dans nopCommerce... Note

Injection CSV dans nopCommerce v4.10 et 4.80.3

Publié par Ron E le 18 août : les versions nopCommerce v4.10 et v4.80.3 sont vulnérables à l'injection CSV (injection de formules) lors de l'exportation de données au format CSV. L'application ne sanitise pas correctement les données fournies par l'utilisateur avant de les inclure dans les fichiers d'exportation CSV.Un attaquant peut injecter des formules de feuille de calcul malveillantes dans des champs qui seront ensuite exportés (par exemple, les détails des commandes, les noms des produits ou les informations client). Lorsque le fichier exporté est ouvert dans un logiciel de feuille de calcul…