nopCommerce v4.10 および v4.80.3 ... ノート

nopCommerce v4.10 および v4.80.3 における CSV インジェクションの脆弱性

Ron E が 8月18日に投稿: nopCommerce のバージョン v4.10 および v4.80.3 には、CSVエクスポート時にCSVインジェクション(数式インジェクション)の脆弱性があります。このアプリケーションは、CSVエクスポートファイルに含める前に、ユーザーが提供した入力を適切にサニタイズしていません。攻撃者は、後でエクスポートされるフィールド(例:注文の詳細、製品名、顧客情報)に悪意のあるスプレッドシートの数式を挿入できます。エクスポートされたファイルがスプレッドシートソフトウェアで開かれると...