Tienner

#21925de 56,330
12.4CVSS total
Vulnerabilidades · 2
Média
2
PT-2026-47615
6.9
2026-06-08
Git · Poweradmin · CVE-2026-47693
**Nome do Software Vulnerável e Versões Afetadas** Poweradmin versões anteriores a 4.2.4 Poweradmin versões anteriores a 4.3.3 Poweradmin versão 4.4.0 **Description** A funcionalidade de exportação de logs é suscetível a CSV Injection (Formula Injection), que ocorre quando dados controlados pelo usuário são gravados em arquivos CSV exportados sem a sanitização de caracteres gatilhos de fórmula, como `=`, `+`, `-` e `@`. Especificamente, o campo `username` é gravado literalmente na saída. Quando um administrador abre o arquivo CSV resultante em aplicativos de planilha como Microsoft Excel, LibreOffice Calc ou Google Sheets, qualquer fórmula armazenada em um nome de usuário é executada. Isso pode facilitar ataques de phishing contra administradores ou levar à exfiltração de dados usando funções como `=IMPORTXML()`. O problema existe nos seguintes controladores: - `lib/Application/Controller/ListLogUsersController.php` - `lib/Application/Controller/ListLogZonesController.php` - `lib/Application/Controller/ListLogGroupsController.php` - `lib/Application/Controller/ListLogApiController.php` Além disso, avisos de depreciação do PHP podem ser emitidos no corpo da resposta HTTP, expondo caminhos de arquivos internos. **Recommendations** Atualizar para a versão 4.2.4. Atualizar para a versão 4.3.3. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.