Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en KeystoneJS (CVE-2017-15879)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
24/10/2017
Última modificación:
20/04/2025

Descripción

Existe inyección de CSV (también conocido como Excel Macro Injection or Formula Injection) en admin/server/api/download.js y lib/list/getCSVData.js en KeystoneJS en versiones anteriores a la 4.0.0-beta.7 mediante un valor que no se gestiona de manera correcta en una exportación de CSV.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:keystonejs:keystone:*:beta5:*:*:*:*:*:* 4.0.0 (incluyendo)