Excelize peut boucler très longtemps lorsqu’un classeur contient un numéro de ligne démesuré après une ligne ordinaire : GetRows et l’itérateur Rows parcourent les lignes manquantes sans appliquer correctement la limite maximale. Les versions 2.1.0 à celles antérieures au correctif indiqué sont concernées ; mettre à niveau vers la version corrigée ou ultérieure.
Source : GHSA-jw42-f3rr-4cc3 — Excelize: Unbounded row number in Rows.Columns
Analyse technique
Rows.Columns peut accepter un numéro supérieur à la limite des lignes, ce qui contourne le contrôle effectué dans Rows.Next et entraîne un parcours linéaire des lignes manquantes.
Impact, versions et correctif
Action recommandée
Mettre à niveau Excelize vers la version corrigée indiquée ou une version ultérieure ; ne pas appeler GetRows ou parcourir des classeurs non fiables avec une version vulnérable.
Sources
Priorisation DFS : P3 · 1 source(s).