SAP Business One w wersji 10.0 jest podatny na wstrzykiwanie formuł podczas eksportu danych do pliku CSV (CSV injection), co może prowadzić do wykonania dowolnych poleceń na komputerze ofiary. Podatność jest sklasyfikowana jako krytyczna ze względu na brak wymagań dotyczących uwierzytelnienia atakującego.
▸ Pokaż oryginał (EN)
SAP Business One - version 10.0, allows an attacker to inject formulas when exporting data to Excel (CSV injection) due to improper sanitation during the data export. An attacker could thereby execute arbitrary commands on the victim's computer but only if the victim allows to execute macros while opening the file and the security settings of Excel allow for command execution.
Podatność wynika z braku właściwej sanityzacji danych podczas eksportu do formatu CSV/Excel. Atakujący może wprowadzić do danych w systemie SAP Business One złośliwe formuły, które zostają zapisane w pliku eksportu bez odpowiedniego oczyszczenia. Gdy ofiara otwiera taki plik w programie Excel i zezwala na uruchamianie makr, wstrzyknięte formuły mogą zostać zinterpretowane i wykonane przez arkusz kalkulacyjny. Warunkiem powodzenia ataku jest jednoczesne zezwolenie przez ofiarę na wykonanie makr oraz odpowiednia konfiguracja ustawień bezpieczeństwa w programie Excel.
Atakujący może wykonać dowolne polecenia na komputerze ofiary, potencjalnie przejmując nad nim kontrolę, kradnąc dane lub instalując złośliwe oprogramowanie. Skutki są uzależnione od uprawnień użytkownika otwierającego plik oraz konfiguracji zabezpieczeń programu Excel.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły w nocie SAP o numerze 3079427 dostępnej w SAP Support Launchpad. Dodatkowo zaleca się edukację użytkowników w zakresie nieotwierania niezaufanych plików CSV/Excel oraz wyłączenia automatycznego uruchamiania makr w programie Excel.
SAP Business One w wersji 10.0
Pomimo wysokiego wyniku CVSS (9.8), rzeczywiste wykorzystanie podatności wymaga aktywnego udziału ofiary — konieczne jest ręczne zezwolenie na uruchomienie makr w programie Excel oraz odpowiednia konfiguracja ustawień bezpieczeństwa. Podatność jest zaklasyfikowana jako CWE-1236 (Improper Neutralization of Formula Elements in a CSV File).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSap Business One
APPSap10.0
Powiązane podatności
SAP Business One: brak uwierzytelnienia do folderu SMB podczas instalacji
XXE w SAP Business One dla Android 1.2.3 — atak przez spreparowane dane XML
B1i module of SAP Business One - version 10.0, application allows an authenticated user with deep knowledge to...
SAP business One allows - version 10.0, allows an attacker to insert malicious code into the content of a web ...
In SAP Business One application when a service is created, the executable path contains spaces and isn’t enclo...