Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el código de fórmula en las columnas Kundennummer, Firma, Street, PLZ, Ort, Zahlziel y Bemerkung en arxes-tolina (CVE-2019-19676)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/03/2020
Última modificación:
24/08/2020

Descripción

Una inyección CSV en arxes-tolina versión 3.0.0, permite a usuarios maliciosos conseguir el control remoto de otras computadoras. Mediante el ingreso del código de la fórmula en las siguientes columnas: Kundennummer, Firma, Street, PLZ, Ort, Zahlziel y Bemerkung, un atacante puede crear un usuario con un nombre que contiene código malicioso. Otros usuarios pueden descargar estos datos como un archivo CSV y dañar su PC abriéndolos en una herramienta como Microsoft Excel. El atacante podría obtener acceso remoto a la PC del usuario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:arxes-tolina:arxes-tolina:3.0.0:*:*:*:*:*:*:*