ALPHACON BBSGość · pl
← Newsy

Newsy / CERT

Podatności w oprogramowaniu dool

CVE ID: CVE-2026-56651

Data publikacji: 27 sierpnia 2026

Producent podatnego oprogramowania: scottchiefbaker

Nazwa podatnego oprogramowania: dool

Podatne wersje: Wszystkie do 1.3.8 włącznie

Typ podatności (CWE): Improper Link Resolution Before File Access ('Link Following') (CWE-59)

Źródło zgłoszenia: Zgłoszenie do CERT Polska

CVE ID: CVE-2026-56652

Data publikacji: 27 sierpnia 2026

Producent podatnego oprogramowania: scottchiefbaker

Nazwa podatnego oprogramowania: dool

Podatne wersje: Wszystkie do 1.3.8 włącznie

Typ podatności (CWE): Improper Neutralization of Formula Elements in a CSV File (CWE-1236)

Źródło zgłoszenia: Zgłoszenie do CERT Polska

Opis podatności

CERT Polska otrzymał zgłoszenie o podatnościach w oprogramowaniu dool i koordynował proces ujawniania informacji.

Podatność CVE-2026-56651: dool w wersjach do 1.3.8 jest podatny na atak wykorzystujący dowiązania symboliczne (symlink following) podczas użycia opcji --devel, ponieważ aplikacja otwiera plik dziennika zdarzeń bez użycia flagi O_NOFOLLOW. Lokalny atakujący może wykorzystać tę podatność, tworząc dowiązanie symboliczne pod oczekiwaną ścieżką pliku dziennika wskazujące na wrażliwy plik, co spowoduje obcięcie zawartości pliku i nadpisanie go danymi z logów. Skutki są szczególnie poważne, jeśli dool jest uruchamiany z podwyższonymi uprawnieniami. Problem został rozwiązany w ramach pull requestu #116.

Podatność CVE-2026-56652: dool w wersjach do 1.3.8 jest podatny na atak typu CSV Injection podczas eksportu danych do pliku CSV z powodu braku sanityzacji zawartości komórek rozpoczynających się od specjalnych znaków formuł, takich jak =, +, - lub @. Lokalny atakujący może wykorzystać tę podatność, uruchamiając proces o specjalnie przygotowanej nazwie rozpoczynającej się od znaku =, co powoduje wstrzyknięcie złośliwych formuł do eksportowanego pliku CSV. Formuły te zostaną wykonane po otwarciu pliku w aplikacji arkusza kalkulacyjnego. Problem został rozwiązany w ramach pull requestu #117.

Podziękowania

Za zgłoszenie podatności dziękujemy Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z zespołu AFINE.


Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.