
إثبات مفهوم لـ CVE-2024-53924
=IF(A1=200, eval("__import__('os').system(.Pycel، وهي مكتبة بايثون للعمل مع أوراق عمل Excel بما في ذلك التقييم الآمن الرمزي لصيغ Excel، تعاني من ثغرة تنفيذ برمجيات حيث يمكن تنفيذ دوال بايثون الأصلية المحظورة باستخدام صيغ Excel مصممة بعناية. وهذا يسمح للمهاجم بتقديم مستند ضار يؤدي إلى تنفيذ برمجيات عند تقييمه بواسطة Pycel.
باستخدام نفس السكربت التجريبي في توثيق Pycel، فإن تحليل مستند Excel يجب أن يقيّم دوال Excel ويعيد خطأ مثل "Function EVAL is not implemented. EVAL is not a known Excel function" ويرفض التشغيل.
ومع ذلك، تمكنت من تجاوز ذلك باستخدام صيغة Excel ضارة تؤدي بشكل غير متوقع إلى تنفيذ برمجيات تعسفي عند تشغيلها في Pycel.
Pycel غير آمنة حاليًا ولا يمكن الوثوق بها لتقييم أو العمل مع أوراق العمل من مصادر غير موثوقة. عدم الالتزام بذلك يمكن أن يؤدي إلى نتائج مدمرة تتمثل في تنفيذ البرمجيات.
=IF(A1=200, eval("__import__('os').system('calc.exe')"), @LINEST(C1:C18,B1:B18))
=A1*eval("__import__('os').system('calc.exe')")
pip install -r requirements.txt أولاً)هذا لا يزال ساريًا لأحدث إصدار من Pycel 1.0b30.