Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en exportación de un CSV y apertura del archivo con Excel en Red Hat CloudForms (CVE-2020-10780)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/08/2020
Última modificación:
21/07/2021

Descripción

Red Hat CloudForms versiones 4.7 y 5, está afectado por un fallo de inyección CSV, una carga útil diseñada permanece inactiva hasta que una víctima la exporta como CSV y abre el archivo con Excel. Una vez que la víctima abre el archivo, la fórmula es ejecutada, desencadenando cualquier número de posibles eventos. Si bien esto no es estrictamente un fallo que afecte directamente a una aplicación, los atacantes podrían usar los parámetros poco comprobados para desencadenar varias posibilidades de ataque

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:cloudforms_management_engine:4.7:*:*:*:*:*:*:*
cpe:2.3:a:redhat:cloudforms_management_engine:5.0:*:*:*:*:*:*:*