PT-2020-10218 · Microsoft+1 · Office Excel+1

Publicado

2020-03-18

·

Atualizado

2020-08-24

·

CVE-2019-19676

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
arxes-tolina versão 3.0.0
Descrição
Uma falha de injeção de CSV permite que usuários mal-intencionados obtenham controle remoto de outros computadores ao inserir código de fórmula em colunas específicas, incluindo Kundennummer, Firma, Street, PLZ, Ort, Zahlziel e Bemerkung. Isso pode levar à criação de um usuário com um nome contendo código malicioso. Se outros usuários baixarem os dados corrompidos como um arquivo CSV e os abrirem em uma ferramenta como o Microsoft Excel, seus computadores podem ser comprometidos, potencialmente concedendo ao invasor acesso remoto.
Recomendações
Para a versão 3.0.0 do arxes-tolina, considere restringir o acesso às colunas Kundennummer, Firma, Street, PLZ, Ort, Zahlziel e Bemerkung para impedir a injeção de código de fórmula malicioso até que uma correção esteja disponível. Como solução alternativa temporária, evite baixar e abrir arquivos CSV de fontes não confiáveis em ferramentas como o Microsoft Excel para minimizar o risco de exploração.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2019-19676

Produtos afetados

Office Excel
Arxes-Tolina