Problem: Namen werden ungefiltert in Zellen geschrieben. Ein Name wie =HYPERLINK(...) wird beim Öffnen der XLSX als Formel interpretiert (relevant, wenn die Datei geteilt wird).
Fix: Zellwerte mit führendem = + - @ vor dem Schreiben mit ' prefixen.
**Schweregrad:** LOW (OWASP A03)
**Dateien:** `js/excel.js:36`, `js/excel.js:21-23`
**Problem:** Namen werden ungefiltert in Zellen geschrieben. Ein Name wie `=HYPERLINK(...)` wird beim Öffnen der XLSX als Formel interpretiert (relevant, wenn die Datei geteilt wird).
**Fix:** Zellwerte mit führendem `= + - @` vor dem Schreiben mit `'` prefixen.
Behoben in e6452fa: neue sanitizeCell-Funktion — Zellwerte mit führendem = + - @ (oder Steuerzeichen) werden mit ' als Text neutralisiert, angewandt auf die Namensspalte beim Excel-Export. Inkl. Tests.
Behoben in `e6452fa`: neue `sanitizeCell`-Funktion — Zellwerte mit führendem `= + - @` (oder Steuerzeichen) werden mit `'` als Text neutralisiert, angewandt auf die Namensspalte beim Excel-Export. Inkl. Tests.
Blocking a user prevents them from interacting with repositories, such as opening or commenting on pull requests or issues. Learn more about blocking a user.
Schweregrad: LOW (OWASP A03)
Dateien:
js/excel.js:36,js/excel.js:21-23Problem: Namen werden ungefiltert in Zellen geschrieben. Ein Name wie
=HYPERLINK(...)wird beim Öffnen der XLSX als Formel interpretiert (relevant, wenn die Datei geteilt wird).Fix: Zellwerte mit führendem
= + - @vor dem Schreiben mit'prefixen.Behoben in
e6452fa: neuesanitizeCell-Funktion — Zellwerte mit führendem= + - @(oder Steuerzeichen) werden mit'als Text neutralisiert, angewandt auf die Namensspalte beim Excel-Export. Inkl. Tests.