ParseExcel ist eine Programmierbibliothek zum Lesen, Bearbeiten und Schreiben von Excel-Dateien. Sie bietet Funktionen, um auf Inhalte und Strukturen von Excel-Tabellen zuzugreifen und wird für automatisierte Datenmanipulation verwendet.
Eine Sicherheitslücke in der ParseExcel-Perl-Bibliothek hat zur Folge, dass ein entfernter Angreifer Befehle mit den Rechten des Anwenders ausführen kann. Durch die Schwachstelle können Angreifer mit präparierten XLS- und XLSX-Dateien beliebigen Code ausführen. Das Problem besteht darin, dass
nicht validierte Benutzereingaben an die eval()-Funktion übergeben werden.
Betroffen ist die Version 0.65 der Bibliothek. Ein Proof-of-Concept-Exploit ist bereits im Umlauf und die Schwachstelle wird aktiv ausgenutzt.
