Vulnerabilidad en la funcionalidad "Notes" en el campo "Description" debajo de la opción "Insert To-Do" en la aplicación web Marmind (CVE-2020-26507)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/11/2020
Última modificación:
19/11/2020
Descripción
Una vulnerabilidad CSV Injection (también se conoce como Formula Injection) en la aplicación web Marmind con versión 4.1.141.0, permite a usuarios maliciosos conseguir control remoto de otras computadoras. Al proporcionar un código de fórmula en la funcionalidad "Notes" en la pantalla principal, un atacante puede inyectar una carga útil en el campo "Description" debajo de la opción "Insert To-Do". Otros usuarios pueden descargar estos datos, por ejemplo, un archivo CSV, y ejecutar los comandos maliciosos en su computadora al abrir un archivo con un software como Microsoft Excel. El atacante podría conseguir acceso remoto a la PC del usuario
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.30
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:marmind:marmind:4.1.141.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



