WWBN AVideo через фиксацию c3edcc274c389816d434acadac07ee78eaf330c1 содержит уязвимость внедрения формулы CSV в конечной точке myComments.download.php, из-за которой не удается очистить префиксы формул электронной таблицы в тексте комментариев. Прошедшие проверку пользователи могут вводить формулы, начинающиеся с символов =, +, - или @, которые выполняются, когда администраторы или владельцы видео открывают экспортированный файл CSV в приложениях для работы с электронными таблицами.
Показать оригинальное описание (EN)
WWBN AVideo through commit c3edcc274c389816d434acadac07ee78eaf330c1 contains a CSV formula injection vulnerability in the myComments.download.php endpoint that fails to sanitize spreadsheet formula prefixes in comment text. Authenticated users can inject formulas starting with =, +, -, or @ characters that execute when administrators or video owners open the exported CSV file in spreadsheet applications.
Характеристики атаки
Последствия
Строка CVSS v4.0