Excelize peut paniquer en accédant à des indices de champs de cache de tableau croisé dynamique sans vérifier qu’ils sont valides, lorsqu’il traite un classeur XLSX non fiable. Un fichier spécialement construit peut faire tomber le processus qui appelle `GetPivotTables` ; mettre à niveau vers la version corrigée indiquée dans l’avis.
Source : GHSA-mx22-3794-2vpv — Excelize
Analyse technique
Des indices issus de parties XML distinctes du classeur sont utilisés pour accéder à des tranches sans vérification de bornes. Le plantage est déclenché via l’API publique `File.GetPivotTables` avec un classeur contenant un tableau croisé dynamique malformé.
Impact, versions et correctif
Action recommandée
Mettre à niveau vers la version corrigée 2.11.1-0.20261003002531-6258dcebc4e2 ou une version ultérieure indiquée par le projet. Éviter de traiter des classeurs non fiables avec des versions vulnérables.
Sources
Priorisation DFS : P3 · 1 source(s).