CRITICAL🇬🇧 English

CVE-2021-3188

CSV Injection w phpList 3.6.0 poprzez parametr email i eksport danych

CVSS 9.8v3.1pub. 2021-01-26upd. 2024-11-21

phpList w wersji 3.6.0 jest podatny na CSV injection (znany również jako Formula Injection), który pozwala atakującemu na osadzenie złośliwych formuł w plikach eksportowanych przez panel administracyjny. Podatność jest sklasyfikowana jako krytyczna ze względu na potencjalnie poważne skutki dla integralności i poufności danych.

Pokaż oryginał (EN)

phpList 3.6.0 allows CSV injection, related to the email parameter, and /lists/admin/ exports.

🤖 Analiza AI
Jak działa

Atakujący może wprowadzić specjalnie spreparowane dane w polu email (np. podczas zapisu do listy mailingowej), które zawierają znaki inicjujące formuły arkusza kalkulacyjnego (np. =, +, -, @). Gdy administrator systemu eksportuje dane subskrybentów przez panel /lists/admin/, złośliwe formuły trafiają do wygenerowanego pliku CSV bez odpowiedniej sanityzacji. Po otwarciu takiego pliku w aplikacji arkusza kalkulacyjnego (np. Microsoft Excel, LibreOffice Calc) formuły mogą zostać automatycznie wykonane.

Skutki

Atakujący może doprowadzić do wykonania poleceń systemowych na komputerze administratora otwierającego zainfekowany plik CSV, a także do kradzieży danych lub dalszej kompromitacji systemu po stronie klienta.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się weryfikację i sanityzację danych wejściowych w polach formularzy przed zapisem do bazy danych oraz ostrożność przy otwieraniu eksportowanych plików CSV w aplikacjach arkusza kalkulacyjnego.

Kogo dotyczy

phpList w wersji 3.6.0

Uwagi

Podatność została zgłoszona przez badaczy z WeHackMX i opisana w ich biuletynie bezpieczeństwa WeHackMX-2021-001.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Phplist

    APP
    Phplist
    3.6.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-22249CRITICAL9.8PL ✓ten sam produkt

RCE w phplist 3.5.1 poprzez upload złośliwego pluginu

CVE-2020-23361CRITICAL9.8PL ✓ten sam produkt

phpList — pominięcie uwierzytelnienia przez type juggling w porównaniu hashy

CVE-2020-8547CRITICAL9.8PL ✓ten sam produkt

phpList 3.5.0 — pominięcie uwierzytelnienia admina przez type juggling

CVE-2017-20029HIGH7.3ten sam produkt

A vulnerability was found in PHPList 3.2.6 and classified as critical. This issue affects some unknown process...

CVE-2020-35708HIGH7.2ten sam produkt

phpList 3.5.9 allows SQL injection by admins who provide a crafted fourth line of a file to the "Config - Impo...