Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CSV-Injection-in-Instant-Developer-Foundation-25.0-PoC — يحتوي هذا المستودع على إثبات مفهوم (PoC) لثغرة حقن CSV (حقن الصيغ) (CVE-2025-60852) التي تؤثر على التطبيقات المُبنية بإطار عمل Instant Developer Foundation (الإصدارات السابقة للإصدار 25.0). | Kitploit
أدوات/GitHubGitHub/valeriocassoni/csv-injection-in-instant-developer-foundation-25.0-poc
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبتسريب البياناتاختبار الاختراقالتعلم والتعليم
GitHubvaleriocassoni/csv-injection-in-instant-developer-foundation-25.0-poc

CSV-Injection-in-Instant-Developer-Foundation-25.0-PoC

يحتوي هذا المستودع على إثبات مفهوم (PoC) لثغرة حقن CSV (حقن الصيغ) (CVE-2025-60852) التي تؤثر على التطبيقات المُبنية بإطار عمل Instant Developer Foundation (الإصدارات السابقة للإصدار 25.0).

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ 10 أشهرلم تتم المراجعة بعد

CVE-2025-60852: حقن CSV في Instant Developer Foundation (< 25.0.9600) – إثبات المفهوم (PoC)

📌 نظرة عامة

يحتوي هذا المستودع على إثبات مفهوم (PoC) لثغرة حقن CSV (حقن الصيغ) (CVE-2025-60852) التي تؤثر على التطبيقات المبنية بإطار عمل Instant Developer Foundation (الإصدارات الأقدم من 25.0.9600). التطبيقات المبنية بإطار العمل المعرض للثغرة لا تعقّم المدخلات التي يوفّرها المستخدم بشكل صحيح عند تصدير البيانات بصيغة CSV.

ونتيجة لذلك، تفسّر برامج الجداول الإلكترونية مثل Microsoft Excel أو LibreOffice Calc بعض القيم كصيغ.


البرمجيات المتأثرة

  • إطار العمل: Instant Developer Foundation (إطار العمل)
  • الإصدارات المتأثرة: < 25.0.9600
  • حالة التصحيح: تم إصلاحه في الإصدار 25.0.9600.

تفاصيل الثغرة

السلوك الملاحظ:

  • القيم التي تبدأ بـ “+” أو “-” تنعكس مباشرة في ملف CSV المُصدَّر، ويتم تفسيرها كصيغ عند فتحها في برامج الجداول الإلكترونية مثل Microsoft Excel أو LibreOffice Calc.
  • القيم التي تبدأ بـ “=” تُوضع بين علامتي اقتباس، مما يشير إلى وجود معالجة جزئية لكنها غير كافية.

التأثيرات المحتملة

  • تنفيذ أوامر محليًا (عبر Excel DDE)
  • تسريب البيانات (عبر HYPERLINK)
  • التلاعب بالبيانات في الجداول الإلكترونية

إثبات المفهوم (PoC)

أدخل الحمولة التالية في أي حقل إدخال يتحكم فيه المستخدم.

الحمولة

+CMD|' /C calc'!A0

عند فتح ملف CSV المُصدَّر في Excel مع تفعيل DDE launch ، تؤدي الحمولة إلى تنفيذ calc.exe على Windows.

خطوات إعادة الإنتاج

  1. أدخل الحمولة أعلاه في أي حقل إدخال يتحكم فيه المستخدم داخل جدول يمكن تصديره بصيغة CSV (في تطبيق مبني باستخدام Instant Developer Foundation < 25.0).

  2. صدّر الجدول بصيغة CSV.

:/images/CSV_Injection_1.png

  1. افتح ملف CSV المُصدَّر في Microsoft Excel أو LibreOffice Calc.

  2. إذا تم تمكين DDE launch في Excel، يتم تنفيذ حاسبة النظام (calc.exe).

:/images/CSV_Injection_2.png

🔗 توثيق Excel DDE launch

ملاحظات الإصدار

🔗 ملاحظات الإصدار: Instant Developer Foundation - الإصدار 25.0.9600


إخلاء مسؤولية

تم إنشاء إثبات المفهوم (PoC) هذا بدقة لأغراض تعليمية وبحثية.
لا تستخدم هذا ضد الأنظمة أو التطبيقات دون إذن صريح.
لا يتحمل المؤلف أي مسؤولية عن أي إساءة استخدام لهذه المادة.

 

تنزيل الأداة