iDempiere WebUI 12.0.0.202508171158版本中的CSV注入漏洞
iDempiere WebUI v12.0.0.202508171158版本存在CSV注入漏洞,由Ron E于8月18日发布。该应用程序在将用户提供的输入包含到导出的CSV文件中之前,未能正确清理这些输入。已通过身份验证的攻击者可以将恶意的电子表格公式(例如 =cmd|'/C notepad'!A1)注入到稍后导出的字段中。当CSV在Microsoft Excel或LibreOffice Calc等电子表格软件中打开时,注入的公式...