PT-2026-51455 · Npm+2 · @Actual-App/Web+1
CVSS v3.1
4.2
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Actual versões anteriores a 26.6.0
Description
O Actual é uma ferramenta de finanças pessoais local-first que falha ao neutralizar caracteres de ativação de fórmulas ao exportar dados para CSV. As funções
exportToCSV() e exportQueryToCSV() em packages/loot-core/src/server/transactions/export/export-to-csv.ts passam strings controladas pelo usuário das variáveis Payee, Notes, Account e Category para a biblioteca csv-stringify sem um callback de conversão (cast).Consequentemente, strings que começam com
=, +, -, @, tabulação ou retorno de carro são gravadas literalmente no arquivo CSV. Quando um usuário abre o arquivo exportado em softwares de planilha como Microsoft Excel, LibreOffice Calc ou Google Sheets, essas strings são interpretadas como fórmulas. Isso pode levar à exfiltração de dados sensíveis de transações (como valores, nomes de contas e saldos) para uma URL controlada por um invasor através de funções como =HYPERLINK, =WEBSERVICE ou =IMPORTXML. Além disso, permite que invasores manipulem os valores exibidos na planilha ou, potencialmente, alcancem a execução remota de código em versões mais antigas do Excel via Dynamic Data Exchange (DDE).Recommendations
Atualize o Actual para a versão 26.6.0.
Como mitigação temporária, evite importar arquivos de fontes não confiáveis e restrinja o uso do recurso de exportação para CSV até que a atualização seja aplicada.
Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Actual-App/Web
Actual