Surveyking v0.3.0 nie filtruje poprawnie danych podczas eksportu do plików Excel, co umożliwia atakującemu przeprowadzenie ataku typu CSV injection. Podatność pozwala na wykonanie dowolnego kodu lub uzyskanie dostępu do poufnych informacji, co czyni ją krytyczną.
▸ Pokaż oryginał (EN)
Survey King v0.3.0 does not filter data properly when exporting excel files, allowing attackers to execute arbitrary code or access sensitive information via a CSV injection attack.
Atakujący wprowadza do ankiety specjalnie spreparowane dane zawierające złośliwe formuły (np. zaczynające się od znaków =, +, -, @), które nie są odpowiednio neutralizowane przed zapisem. Gdy administrator lub inny użytkownik eksportuje wyniki do pliku Excel i otwiera go w arkuszu kalkulacyjnym, osadzone formuły są automatycznie wykonywane przez aplikację biurową. W rezultacie dochodzi do wykonania dowolnego kodu na maszynie ofiary lub wycieku wrażliwych danych.
Atakujący może wykonać dowolny kod na komputerze użytkownika otwierającego wyeksportowany plik Excel lub uzyskać nieuprawniony dostęp do poufnych informacji. W skrajnych przypadkach możliwe jest przejęcie kontroli nad systemem ofiary.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wdrożenie walidacji i sanityzacji danych wejściowych przed ich eksportem do plików Excel, w tym poprzedzanie potencjalnie niebezpiecznych znaków (=, +, -, @) znakiem apostrofu lub innym mechanizmem escaping.
Surveyking v0.3.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSurveyking Project Surveyking
APPSurveyking Project0.3.0