Внедрение CSV в веб-интерфейс ... Заметка

Внедрение CSV в веб-интерфейс iDempiere 12.0.0.202508171158

Обнаружена уязвимость CSV Injection в веб-интерфейсе iDempiere версии 12.0.0.202508171158 (опубликовано Ron E 18 августа). Приложение недостаточно тщательно обрабатывает ввод пользователя перед включением его в экспортируемые CSV-файлы. Аутентифицированный злоумышленник может внедрить вредоносные формулы для электронных таблиц (например, =cmd|'/C notepad'!A1) в поля, которые впоследствии экспортируются. Когда CSV-файл открывается в программном обеспечении для работы с электронными таблицами, таком как Microsoft Excel или LibreOffice Calc, внедренная формула...