
يحتوي هذا المستودع على إثبات مفهوم (PoC) لثغرة حقن CSV (حقن الصيغ) (CVE-2025-60852) التي تؤثر على التطبيقات المُبنية بإطار عمل Instant Developer Foundation (الإصدارات السابقة للإصدار 25.0).
يحتوي هذا المستودع على إثبات مفهوم (PoC) لثغرة حقن CSV (حقن الصيغ) (CVE-2025-60852) التي تؤثر على التطبيقات المبنية بإطار عمل Instant Developer Foundation (الإصدارات الأقدم من 25.0.9600). التطبيقات المبنية بإطار العمل المعرض للثغرة لا تعقّم المدخلات التي يوفّرها المستخدم بشكل صحيح عند تصدير البيانات بصيغة CSV.
ونتيجة لذلك، تفسّر برامج الجداول الإلكترونية مثل Microsoft Excel أو LibreOffice Calc بعض القيم كصيغ.
السلوك الملاحظ:
أدخل الحمولة التالية في أي حقل إدخال يتحكم فيه المستخدم.
+CMD|' /C calc'!A0
عند فتح ملف CSV المُصدَّر في Excel مع تفعيل DDE launch ، تؤدي الحمولة إلى تنفيذ calc.exe على Windows.
أدخل الحمولة أعلاه في أي حقل إدخال يتحكم فيه المستخدم داخل جدول يمكن تصديره بصيغة CSV (في تطبيق مبني باستخدام Instant Developer Foundation < 25.0).
صدّر الجدول بصيغة CSV.

افتح ملف CSV المُصدَّر في Microsoft Excel أو LibreOffice Calc.
إذا تم تمكين DDE launch في Excel، يتم تنفيذ حاسبة النظام (calc.exe).

🔗 ملاحظات الإصدار: Instant Developer Foundation - الإصدار 25.0.9600
تم إنشاء إثبات المفهوم (PoC) هذا بدقة لأغراض تعليمية وبحثية.
لا تستخدم هذا ضد الأنظمة أو التطبيقات دون إذن صريح.
لا يتحمل المؤلف أي مسؤولية عن أي إساءة استخدام لهذه المادة.