ParseExcel-Bibliothek: Entfernter Angreifer kann Befehle ausführen

ParseExcel ist eine Programmierbibliothek zum Lesen, Bearbeiten und Schreiben von Excel-Dateien. Sie bietet Funktionen, um auf Inhalte und Strukturen von Excel-Tabellen zuzugreifen und wird für automatisierte Datenmanipulation verwendet.

Eine Sicherheitslücke in der ParseExcel-Perl-Bibliothek hat zur Folge, dass ein entfernter Angreifer Befehle mit den Rechten des Anwenders ausführen kann. Durch die Schwachstelle können Angreifer mit präparierten XLS- und XLSX-Dateien beliebigen Code ausführen. Das Problem besteht darin, dass
nicht validierte Benutzereingaben an die eval()-Funktion übergeben werden.

Betroffen ist die Version 0.65 der Bibliothek. Ein Proof-of-Concept-Exploit ist bereits im Umlauf und die Schwachstelle wird aktiv ausgenutzt.

 

 

E-Mail Benachrichtigung
Benachrichtige mich zu:
0 Kommentare
Älteste
Neuste Beste Bewertung
Inline Feedbacks
Alle Kommentare anzeigen
Nach oben