Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-2jvj-mhf2-g99w

Опубликовано: 14 мая 2022
Источник: github
Github: Прошло ревью
CVSS3: 5.5

Описание

SilverStripe CSV Excel Macro Injection

In the CSV export feature of SilverStripe before 3.5.6, 3.6.x before 3.6.3, and 4.x before 4.0.1, it's possible for the output to contain macros and scripts, which may be executed if imported without sanitization into common software (including Microsoft Excel). For example, the CSV data may contain untrusted user input from the "First Name" field of a user's /myprofile page.

Пакеты

Наименование

silverstripe/framework

composer
Затронутые версииВерсия исправления

< 3.5.6

3.5.6

Наименование

silverstripe/framework

composer
Затронутые версииВерсия исправления

>= 3.6.0, < 3.6.3

3.6.3

Наименование

silverstripe/framework

composer
Затронутые версииВерсия исправления

>= 4.0.0, < 4.0.1

4.0.1

EPSS

Процентиль: 44%
0.00212
Низкий

5.5 Medium

CVSS3

Дефекты

CWE-74

Связанные уязвимости

CVSS3: 5.5
nvd
около 8 лет назад

In the CSV export feature of SilverStripe before 3.5.6, 3.6.x before 3.6.3, and 4.x before 4.0.1, it's possible for the output to contain macros and scripts, which may be executed if imported without sanitization into common software (including Microsoft Excel). For example, the CSV data may contain untrusted user input from the "First Name" field of a user's /myprofile page.

EPSS

Процентиль: 44%
0.00212
Низкий

5.5 Medium

CVSS3

Дефекты

CWE-74