关键漏洞信息 漏洞类型 CSV Injection 影响的产品 Tianti v2.3 漏洞描述 Tianti支持以CSV格式导出用户列表。生成的CSV文件未对数据进行验证,导致其易受CSV注入攻击。 攻击者可以利用低权限账户注入恶意输入(如以 、 , 或 开头的字符串)。当在Excel等应用程序中打开CSV文件时,这些输入会被解释为公式,可能导致远程代码执行。 受影响的代码 中的相关代码: 漏洞验证 使用低权限账户登录CMS并注入恶意输入(如 )。 当在Excel中双击打开CSV文件时,会触发计算器程序,证明存在远程代码执行风险。 其他信息 报告者:N1n3b95 提交时间:上周 相关标签和里程碑:无