CVE-2019-14749
高已发布
在 osTicket 1.10.7 之前及 1.12.x 至 1.12.1 之前的版本中发现了一个问题。导出电子表格功能中存在 CSV(又名 Formula)注入漏洞。这些电子表格是根据“用户”选项卡中“姓名”和“内部备注”字段,以及“工单”选项卡中“问题摘要”字段中未经验证或未过滤的用户输入动态生成的。这允许其...
- 已发布
- 2019年8月7日
- 已更新
- 2024年8月5日
- 分配 CNA
- mitre
- 观察到的证据
- 2019年8月12日
初级CVSS
8.8/ 10高
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H7.7%
低 · 未来 30 天
- 百分位
- 94.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在 osTicket 1.10.7 之前及 1.12.x 至 1.12.1 之前的版本中发现了一个问题。导出电子表格功能中存在 CSV(又名 Formula)注入漏洞。这些电子表格是根据“用户”选项卡中“姓名”和“内部备注”字段,以及“工单”选项卡中“问题摘要”字段中未经验证或未过滤的用户输入动态生成的。这允许其他代理以 .csv 文件格式或 .xls 文件格式下载数据。这些文件会被用作 Excel 和 OpenOffice Calc 等电子表格应用程序的输入,导致电子表格中的单元格可能包含来自不可信来源的输入。因此,访问导出电子表格的最终用户可能会受到影响。
来源
1Aishwarya Iyer · php · 2019年8月12日
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。