CRITICAL🇬🇧 English

CVE-2022-26249

CSV Injection umożliwiający RCE w Surveyking v0.3.0

CVSS 9.8v3.1pub. 2022-03-24upd. 2024-11-21

Surveyking v0.3.0 nie filtruje poprawnie danych podczas eksportu do plików Excel, co umożliwia atakującemu przeprowadzenie ataku typu CSV injection. Podatność pozwala na wykonanie dowolnego kodu lub uzyskanie dostępu do poufnych informacji, co czyni ją krytyczną.

Pokaż oryginał (EN)

Survey King v0.3.0 does not filter data properly when exporting excel files, allowing attackers to execute arbitrary code or access sensitive information via a CSV injection attack.

🤖 Analiza AI
Jak działa

Atakujący wprowadza do ankiety specjalnie spreparowane dane zawierające złośliwe formuły (np. zaczynające się od znaków =, +, -, @), które nie są odpowiednio neutralizowane przed zapisem. Gdy administrator lub inny użytkownik eksportuje wyniki do pliku Excel i otwiera go w arkuszu kalkulacyjnym, osadzone formuły są automatycznie wykonywane przez aplikację biurową. W rezultacie dochodzi do wykonania dowolnego kodu na maszynie ofiary lub wycieku wrażliwych danych.

Skutki

Atakujący może wykonać dowolny kod na komputerze użytkownika otwierającego wyeksportowany plik Excel lub uzyskać nieuprawniony dostęp do poufnych informacji. W skrajnych przypadkach możliwe jest przejęcie kontroli nad systemem ofiary.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wdrożenie walidacji i sanityzacji danych wejściowych przed ich eksportem do plików Excel, w tym poprzedzanie potencjalnie niebezpiecznych znaków (=, +, -, @) znakiem apostrofu lub innym mechanizmem escaping.

Kogo dotyczy

Surveyking v0.3.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Surveyking Project Surveyking

    APP
    Surveyking Project
    0.3.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje