Vulnerability Information
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
Vulnerability Title
Snipe-IT: CSV formula injection in Activity Report export
Vulnerability Description
Snipe-IT is an IT asset/license management system. Prior to 8.5.0, Actionlog::logaction() stores the request User-Agent header and ReportsController::postActivityReport() writes that value to the Activity Report CSV without formula escaping, allowing a low-privileged authenticated user to store a formula-like User-Agent that may execute when a report viewer opens the exported CSV in spreadsheet software. This issue is fixed in version 8.5.0.
CVSS Information
N/A
Vulnerability Type
CWE-1236
Vulnerability Title
Grokability Snipe-IT 输入验证错误漏洞
Vulnerability Description
Grokability Snipe-IT是Grokability公司开源的一套开源IT资产/许可证管理系统。 Grokability Snipe-IT 8.5.0之前版本存在输入验证错误漏洞,该漏洞源于Actionlog::logaction()存储请求User-Agent标头,且ReportsController::postActivityReport()在写入Activity Report CSV时未进行公式转义,可能导致低权限认证用户存储类似公式的User-Agent,当报告查看者在电子表格软件中打
CVSS Information
N/A
Vulnerability Type
N/A