CVE-2022-22121: fallo de gravedad alta en nocodb
NocoDB - CSV Injection in User Management
Publicada el · Actualizada el
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
NocoDB permite que atacantes inyecten código malicioso en archivos CSV a través de datos de tablas. Cuando un administrador exporta y abre el archivo en una aplicación de hojas de cálculo, el código se ejecuta automáticamente.
Vulnerabilidad de inyección CSV en NocoDB 0.81.0–0.83.8 permite que usuarios con bajo privilegio inyecten payloads de fórmula en filas de tablas. Cuando administradores exportan datos de gestión de usuarios como CSV y los abren en aplicaciones de hojas de cálculo, las fórmulas se ejecutan con privilegios de administrador, posibilitando ejecución arbitraria de código o exfiltración de datos.
En el mismo producto, de las más peligrosas a las menos.