iDempiere WebUI 12.0.0.202508171158 における CSV インジェクション
iDempiere WebUI v12.0.0.202508171158 に、CSVインジェクションの脆弱性が存在します。アプリケーションは、エクスポートされたCSVファイルに含める前に、ユーザーが提供した入力を適切にサニタイズできていません。認証された攻撃者は、後でエクスポートされるフィールドに、悪意のあるスプレッドシートの数式(例:=cmd|'/C notepad'!A1)を注入できます。CSVがMicrosoft ExcelやLibreOffice Calcなどのスプレッドシートソフトウェアで開かれると、注入された数式は...