
Proof-of-concept für CVE-2023-36250: CSV-Injection in GNOME Time Tracker 3.0.2 mittels präparierter .tsv-Dateien, die Formel-Injection und beliebige Codeausführung ermöglicht.
CSV-Injection-Schwachstelle in GNOME Time Tracker Version 3.0.2, die es lokalen Angreifern ermöglicht, beliebigen Code über eine manipulierte .tsv-Datei beim Erstellen eines neuen Datensatzes auszuführen.
CSV-Injection
Bruno Teixeira
GNOME Time Tracker v3.0.2
Das Erstellen eines neuen Datensatzes unter Verwendung einer Formel (=3+3) im cmdline-Feld schafft eine Möglichkeit, Formeln beim Exportieren in .tsv zu injizieren. Wenn diese .tsv-Datei extrahiert wird, wertet die Tabellenkalkulationssoftware sie als gültige Formel aus und führt sie aus. Beachten Sie, dass dies nur eine Summenoperation ist, aber es ist möglich, Software zu laden, die sich auf dem Opferrechner befindet, oder sogar einen bösartigen Hyperlink zu erstellen.

