CVE-2026-19501
Brainstorm Force SureForms संस्करण, <= 2.12.1, में CSV निर्यात कार्यक्षमता, CSV निर्यात उत्पन्न करने से पहले उपयोगकर्ता-नियंत्रित फ़ॉर्म फ़ील्ड नामों में स्प्रेडशीट फ़ॉर्मूला वर्णों को निष्प्रभावी करने में विफल रहती है, जो एक दूरस्थ हमलावर...
- प्रकाशित
- 18 अग॰ 2026
- अद्यतन
- 19 अग॰ 2026
- सीएनए असाइन करना
- certcc
- साक्ष्य देखे गए
- 18 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 39.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Brainstorm Force SureForms संस्करण, <= 2.12.1, में CSV निर्यात कार्यक्षमता, CSV निर्यात उत्पन्न करने से पहले उपयोगकर्ता-नियंत्रित फ़ॉर्म फ़ील्ड नामों में स्प्रेडशीट फ़ॉर्मूला वर्णों को निष्प्रभावी करने में विफल रहती है, जो एक दूरस्थ हमलावर को प्रशासक के वर्कस्टेशन पर स्प्रेडशीट फ़ॉर्मूले निष्पादित करने की अनुमति देती है, जब निर्यात की गई CSV फ़ाइल किसी संवेदनशील स्प्रेडशीट एप्लिकेशन में खोली जाती है।
स्रोत
1SureForms में अप्रमाणित CSV फॉर्मूला इंजेक्शन के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो दर्शाता है कि क्राफ्टेड फॉर्म सबमिशन एडमिन द्वारा निर्यात किए जाने पर स्प्रेडशीट फॉर्मूले ट्रिगर करते हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।