
Sourcecodester Event Registration App v1.0의 CSV 주입 취약점인 CVE-2022-44830용 개념 증명 익스플로잇. 사용자 필드의 조작된 Excel 수식을 통한 원격 코드 실행을 시연합니다.
[제안된 설명] Sourcecodester Event Registration App v1.0은 First Name, Contact 및 Remarks 필드를 통해 여러 CSV 인젝션 취약점을 포함하는 것으로 발견되었습니다. 이러한 취약점으로 인해 공격자는 조작된 Excel 파일을 통해 임의 코드를 실행할 수 있습니다.
[추가 정보] 개념 증명(PoC): https://drive.google.com/file/d/17rSb8GLFPQfqnVFI56AYffbVMDg8z75t/view?usp=sharing 공급업체 홈페이지: https://www.sourcecodester.com/javascript/15214/event-registration-app-export-csv-javascript-free-source-code.html 소프트웨어 링크: https://www.sourcecodester.com/sites/default/files/download/oretnom23/registration.zip
[취약점 유형 기타] CSV 인젝션
[제품 공급업체] Sourcecodester
[영향받는 제품 코드 베이스] JavaScript로 CSV 내보내기가 포함된 이벤트 등록 앱 - 1.0
[영향받는 구성 요소] 소스 코드
[공격 유형] 원격
[영향 코드 실행] true
[공격 벡터] 이 취약점을 악용하려면 공격자는 Excel 수식을 First Name, Contact 및 Remarks 필드에 삽입한 다음 Save를 클릭하고 Export to CSV를 클릭한 다음 Excel에서 Downloaded CSV를 클릭해야 합니다. 공격자가 Excel에서 다운로드된 CSV 파일을 열면 페이로드가 실행됩니다.
[참조] https://drive.google.com/file/d/17rSb8GLFPQfqnVFI56AYffbVMDg8z75t/view?usp=sharing https://www.sourcecodester.com/javascript/15214/event-registration-app-export-csv-javascript-free-source-code.html https://www.sourcecodester.com/sites/default/files/download/oretnom23/registration.zip
[발견자] RashidKhan Pathan
CVE-2022-44830을 사용하십시오.