nopCommerce v4.10 和 4.80.3 中的 ... 笔记

nopCommerce v4.10 和 4.80.3 中的 CSV 注入漏洞

2024 Ron E于2024年8月18日发布:nopCommerce v4.10和v4.80.3版本存在CSV注入(公式注入)漏洞,当导出数据到CSV时会触发。 该应用程序在将用户提供的输入包含到CSV导出文件中之前,没有正确地清理这些输入。攻击者可以将恶意电子表格公式注入到稍后会被导出的字段中(例如,订单详情、产品名称或客户信息)。 当导出的文件在电子表格软件中打开时...