
[Suggested description] Die Sourcecodester Event Registration App v1.0 weist mehrere CSV-Injection-Schwachstellen über die Felder First Name, Contact und Remarks auf. Diese Schwachstellen ermöglichen es Angreifern, über eine präparierte Excel-Datei beliebigen Code auszuführen.
[Additional Information] Proof of Concept: https://drive.google.com/file/d/17rSb8GLFPQfqnVFI56AYffbVMDg8z75t/view?usp=sharing Homepage des Anbieters: https://www.sourcecodester.com/javascript/15214/event-registration-app-export-csv-javascript-free-source-code.html Software-Link: https://www.sourcecodester.com/sites/default/files/download/oretnom23/registration.zip
[VulnerabilityType Other] CSV Injection
[Vendor of Product] Sourcecodester
[Affected Product Code Base] Event Registration App with Export to CSV in JavaScript - 1.0
[Affected Component] Quellcode
[Attack Type] Remote
[Impact Code execution] true
[Attack Vectors] Um diese Schwachstelle auszunutzen, muss der Angreifer eine Excel-Formel in die Felder First Name, Contact und Remarks einfügen, dann auf Speichern klicken, anschließend auf In CSV exportieren klicken und dann in Excel auf Heruntergeladene CSV klicken. Sobald der Angreifer die heruntergeladene CSV-Datei in Excel öffnet, wird die Payload ausgeführt.
[Reference] https://drive.google.com/file/d/17rSb8GLFPQfqnVFI56AYffbVMDg8z75t/view?usp=sharing https://www.sourcecodester.com/javascript/15214/event-registration-app-export-csv-javascript-free-source-code.html https://www.sourcecodester.com/sites/default/files/download/oretnom23/registration.zip
[Discoverer] RashidKhan Pathan
CVE-2022-44830 verwenden.