CRITICAL🇬🇧 English

CVE-2021-38180

SAP Business One – CSV Injection przy eksporcie danych do Excel

CVSS 9.8v3.1pub. 2021-10-12upd. 2026-02-24

SAP Business One w wersji 10.0 jest podatny na wstrzykiwanie formuł podczas eksportu danych do pliku CSV (CSV injection), co może prowadzić do wykonania dowolnych poleceń na komputerze ofiary. Podatność jest sklasyfikowana jako krytyczna ze względu na brak wymagań dotyczących uwierzytelnienia atakującego.

Pokaż oryginał (EN)

SAP Business One - version 10.0, allows an attacker to inject formulas when exporting data to Excel (CSV injection) due to improper sanitation during the data export. An attacker could thereby execute arbitrary commands on the victim's computer but only if the victim allows to execute macros while opening the file and the security settings of Excel allow for command execution.

🤖 Analiza AI
Jak działa

Podatność wynika z braku właściwej sanityzacji danych podczas eksportu do formatu CSV/Excel. Atakujący może wprowadzić do danych w systemie SAP Business One złośliwe formuły, które zostają zapisane w pliku eksportu bez odpowiedniego oczyszczenia. Gdy ofiara otwiera taki plik w programie Excel i zezwala na uruchamianie makr, wstrzyknięte formuły mogą zostać zinterpretowane i wykonane przez arkusz kalkulacyjny. Warunkiem powodzenia ataku jest jednoczesne zezwolenie przez ofiarę na wykonanie makr oraz odpowiednia konfiguracja ustawień bezpieczeństwa w programie Excel.

Skutki

Atakujący może wykonać dowolne polecenia na komputerze ofiary, potencjalnie przejmując nad nim kontrolę, kradnąc dane lub instalując złośliwe oprogramowanie. Skutki są uzależnione od uprawnień użytkownika otwierającego plik oraz konfiguracji zabezpieczeń programu Excel.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły w nocie SAP o numerze 3079427 dostępnej w SAP Support Launchpad. Dodatkowo zaleca się edukację użytkowników w zakresie nieotwierania niezaufanych plików CSV/Excel oraz wyłączenia automatycznego uruchamiania makr w programie Excel.

Kogo dotyczy

SAP Business One w wersji 10.0

Uwagi

Pomimo wysokiego wyniku CVSS (9.8), rzeczywiste wykorzystanie podatności wymaga aktywnego udziału ofiary — konieczne jest ręczne zezwolenie na uruchomienie makr w programie Excel oraz odpowiednia konfiguracja ustawień bezpieczeństwa. Podatność jest zaklasyfikowana jako CWE-1236 (Improper Neutralization of Formula Elements in a CSV File).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sap Business One

    APP
    Sap
    10.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-31403CRITICAL9.6PL ✓ten sam produkt

SAP Business One: brak uwierzytelnienia do folderu SMB podczas instalacji

CVE-2016-6256CRITICAL9.6PL ✓ten sam produkt

XXE w SAP Business One dla Android 1.2.3 — atak przez spreparowane dane XML

CVE-2023-33993HIGH7.1ten sam produkt

B1i module of SAP Business One - version 10.0, application allows an authenticated user with deep knowledge to...

CVE-2023-39437HIGH7.6ten sam produkt

SAP business One allows - version 10.0, allows an attacker to insert malicious code into the content of a web ...

CVE-2022-35292HIGH7.8ten sam produkt

In SAP Business One application when a service is created, the executable path contains spaces and isn’t enclo...