Vulnerabilidad en some-natalie/ghas-to-csv (GitHub Advanced Security to CSV) (CVE-2022-39217)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/09/2022
Última modificación:
21/09/2022
Descripción
some-natalie/ghas-to-csv (GitHub Advanced Security to CSV) es una acción de GitHub que raspa la API de GitHub Advanced Security y la mete en un CSV. En las versiones afectadas, esta acción de GitHub crea un archivo CSV sin sanear la salida de las API. Si es descartada una alerta o cualquier otro campo personalizado contiene código ejecutable / fórmulas, podría ejecutarse cuando un endpoint abre ese archivo CSV en un programa de hoja de cálculo. Este problema ha sido abordado en versión "v1". Es recomendado a usuarios usar la versión "v1" o posterior. No se presentan mitigaciones conocidas para este problema
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:ghas-to-csv_project:ghas-to-csv:*:*:*:*:*:*:*:* | 1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página