
Proof-of-Concept für CSV-Injection in GNOME Time Tracker 3.0.2, das die Ausführung beliebigen Codes über manipulierte .tsv-Dateien und Formel-Injection demonstriert.
CSV-Injection-Schwachstelle in GNOME Time Tracker Version 3.0.2, die es lokalen Angreifern ermöglicht, beliebigen Code über eine manipulierte .tsv-Datei beim Erstellen eines neuen Datensatzes auszuführen.
CSV-Injection
Bruno Teixeira
GNOME Time Tracker v3.0.2
Das Erstellen eines neuen Datensatzes unter Verwendung einer Formel (=3+3) im cmdline-Feld schafft eine Möglichkeit, Formeln beim Exportieren in .tsv zu injizieren. Wenn diese .tsv-Datei extrahiert wird, wertet die Tabellenkalkulationssoftware sie als gültige Formel aus und führt sie aus. Beachten Sie, dass dies nur eine Summenoperation ist, aber es ist möglich, Software zu laden, die sich auf dem Opferrechner befindet, oder sogar einen bösartigen Hyperlink zu erstellen.

