Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad "Notes" en el campo "Description" debajo de la opción "Insert To-Do" en la aplicación web Marmind (CVE-2020-26507)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/11/2020
Última modificación:
19/11/2020

Descripción

Una vulnerabilidad CSV Injection (también se conoce como Formula Injection) en la aplicación web Marmind con versión 4.1.141.0, permite a usuarios maliciosos conseguir control remoto de otras computadoras. Al proporcionar un código de fórmula en la funcionalidad "Notes" en la pantalla principal, un atacante puede inyectar una carga útil en el campo "Description" debajo de la opción "Insert To-Do". Otros usuarios pueden descargar estos datos, por ejemplo, un archivo CSV, y ejecutar los comandos maliciosos en su computadora al abrir un archivo con un software como Microsoft Excel. El atacante podría conseguir acceso remoto a la PC del usuario

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:marmind:marmind:4.1.141.0:*:*:*:*:*:*:*