
[Descrizione suggerita] È stato scoperto che Sourcecodester Event Registration App v1.0 contiene molteplici vulnerabilità di iniezione CSV nei campi First Name, Contact e Remarks. Queste vulnerabilità consentono agli aggressori di eseguire codice arbitrario tramite un file Excel appositamente predisposto.
[Informazioni aggiuntive] Proof of Concept: https://drive.google.com/file/d/17rSb8GLFPQfqnVFI56AYffbVMDg8z75t/view?usp=sharing Homepage del fornitore: https://www.sourcecodester.com/javascript/15214/event-registration-app-export-csv-javascript-free-source-code.html Link del software: https://www.sourcecodester.com/sites/default/files/download/oretnom23/registration.zip
[Tipo di vulnerabilità] Iniezione CSV
[Fornitore del prodotto] Sourcecodester
[Base del codice del prodotto interessato] Event Registration App with Export to CSV in JavaScript - 1.0
[Componente interessato] Codice sorgente
[Tipo di attacco] Remoto
[Impatto: esecuzione di codice] true
[Vettori di attacco] Per sfruttare questa vulnerabilità, l'aggressore deve inserire una formula di Excel nei campi First Name, Contact e Remarks, quindi fare clic su Save, poi su Export to CSV e infine aprire il CSV scaricato in Excel; una volta aperto il file CSV scaricato in Excel, il payload verrà eseguito.
[Riferimento] https://drive.google.com/file/d/17rSb8GLFPQfqnVFI56AYffbVMDg8z75t/view?usp=sharing https://www.sourcecodester.com/javascript/15214/event-registration-app-export-csv-javascript-free-source-code.html https://www.sourcecodester.com/sites/default/files/download/oretnom23/registration.zip
[Scopritore] RashidKhan Pathan