
Exploit de prova de conceito para CVE-2022-44830, uma vulnerabilidade de injeção de CSV no Sourcecodester Event Registration App v1.0. Demonstra execução remota de código via fórmulas Excel elaboradas em campos de usuário.
[Descrição sugerida] Foi descoberto que o Sourcecodester Event Registration App v1.0 contém múltiplas vulnerabilidades de injeção de CSV nos campos First Name, Contact e Remarks. Essas vulnerabilidades permitem que atacantes executem código arbitrário por meio de um arquivo Excel especialmente criado.
[Informações Adicionais] Prova de Conceito: https://drive.google.com/file/d/17rSb8GLFPQfqnVFI56AYffbVMDg8z75t/view?usp=sharing Página do Fornecedor: https://www.sourcecodester.com/javascript/15214/event-registration-app-export-csv-javascript-free-source-code.html Link do Software: https://www.sourcecodester.com/sites/default/files/download/oretnom23/registration.zip
[Tipo de Vulnerabilidade Outro] CSV Injection
[Fornecedor do Produto] Sourcecodester
[Base de Código do Produto Afetado] Event Registration App with Export to CSV in JavaScript - 1.0
[Componente Afetado] Código Fonte
[Tipo de Ataque] Remoto
[Impacto Execução de código] true
[Vetores de Ataque] Para explorar esta vulnerabilidade, o atacante precisa inserir uma fórmula do Excel nos campos First Name, Contact e Remarks, depois clicar em Save, clicar em Export to CSV e, em seguida, clicar no CSV baixado no Excel; quando o atacante abrir o arquivo CSV baixado no Excel, o Payload será executado.
[Referência] https://drive.google.com/file/d/17rSb8GLFPQfqnVFI56AYffbVMDg8z75t/view?usp=sharing https://www.sourcecodester.com/javascript/15214/event-registration-app-export-csv-javascript-free-source-code.html https://www.sourcecodester.com/sites/default/files/download/oretnom23/registration.zip
[Descobridor] RashidKhan Pathan