Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en some-natalie/ghas-to-csv (GitHub Advanced Security to CSV) (CVE-2022-39217)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/09/2022
Última modificación:
21/09/2022

Descripción

some-natalie/ghas-to-csv (GitHub Advanced Security to CSV) es una acción de GitHub que raspa la API de GitHub Advanced Security y la mete en un CSV. En las versiones afectadas, esta acción de GitHub crea un archivo CSV sin sanear la salida de las API. Si es descartada una alerta o cualquier otro campo personalizado contiene código ejecutable / fórmulas, podría ejecutarse cuando un endpoint abre ese archivo CSV en un programa de hoja de cálculo. Este problema ha sido abordado en versión "v1". Es recomendado a usuarios usar la versión "v1" o posterior. No se presentan mitigaciones conocidas para este problema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ghas-to-csv_project:ghas-to-csv:*:*:*:*:*:*:*:* 1 (excluyendo)