Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CSV-Injection-in-Instant-Developer-Foundation-25.0-PoC — Dieses Repository enthält einen Proof of Concept (PoC) für eine CSV-Injection (Formel-Injection) Sicherheitslücke (CVE-2025-60852), die Anwendungen betrifft, die mit dem Instant Developer Foundation Framework (Versionen vor 25.0) erstellt wurden. | Kitploit
Tools/GitHubGitHub/valeriocassoni/csv-injection-in-instant-developer-foundation-25.0-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationDatenexfiltrationPenetrationstestsLernen & Bildung
GitHubvaleriocassoni/csv-injection-in-instant-developer-foundation-25.0-poc

CSV-Injection-in-Instant-Developer-Foundation-25.0-PoC

Dieses Repository enthält einen Proof of Concept (PoC) für eine CSV-Injection (Formel-Injection) Sicherheitslücke (CVE-2025-60852), die Anwendungen betrifft, die mit dem Instant Developer Foundation Framework (Versionen vor 25.0) erstellt wurden.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 10 MonatenNoch nicht geprüft

CVE-2025-60852: CSV-Injection in Instant Developer Foundation (< 25.0.9600) – Proof of Concept (PoC)

📌 Übersicht

Dieses Repository enthält einen Proof of Concept (PoC) für eine CSV-Injection (Formel-Injection)-Sicherheitslücke (CVE-2025-60852), die Anwendungen betrifft, die mit dem Instant Developer Foundation-Framework (Versionen vor 25.0.9600) erstellt wurden. Mit dem anfälligen Framework erstellte Anwendungen bereinigen benutzereingegebene Eingaben beim Export von Daten im CSV-Format nicht ordnungsgemäß.

Infolgedessen interpretiert Tabellenkalkulationssoftware wie Microsoft Excel oder LibreOffice Calc bestimmte Werte als Formeln.


Betroffene Software

  • Framework: Instant Developer Foundation (Framework)
  • Betroffene Versionen: < 25.0.9600
  • Patch-Status: Behoben in Version 25.0.9600.

Details zur Sicherheitslücke

Beobachtetes Verhalten:

  • Werte, die mit „+“ oder „-“ beginnen, werden direkt in die exportierte CSV-Datei übernommen und beim Öffnen in Tabellenkalkulationssoftware wie Microsoft Excel oder LibreOffice Calc als Formeln interpretiert.
  • Werte, die mit „=“ beginnen, werden in Anführungszeichen gesetzt, was auf eine teilweise, aber unzureichende Abschwächung hindeutet.

Mögliche Auswirkungen

  • Lokale Befehlsausführung (über Excel DDE)
  • Datenextraktion (über HYPERLINK)
  • Datenmanipulation in Tabellen

Proof of Concept (PoC)

Fügen Sie die folgende Payload in ein beliebiges vom Benutzer kontrollierbares Eingabefeld ein.

Payload

+CMD|' /C calc'!A0

Wenn die exportierte CSV-Datei in Excel mit aktiviertem DDE-Start geöffnet wird, löst die Payload die Ausführung von calc.exe unter Windows aus.

Schritte zur Reproduktion

  1. Fügen Sie die obige Payload in ein vom Benutzer kontrollierbares Eingabefeld innerhalb einer Tabelle ein, die im CSV-Format exportiert werden kann (in einer mit Instant Developer Foundation < 25.0 erstellten Anwendung).

  2. Exportieren Sie die Tabelle als CSV.

:/images/CSV_Injection_1.png

  1. Öffnen Sie die exportierte CSV-Datei in Microsoft Excel oder LibreOffice Calc.

  2. Wenn DDE-Start in Excel aktiviert ist, wird der Systemrechner (calc.exe) ausgeführt.

:/images/CSV_Injection_2.png

🔗 Dokumentation zum Excel-DDE-Start

Versionshinweise

🔗 Versionshinweise: Instant Developer Foundation – Version 25.0.9600


Haftungsausschluss

Dieser PoC wurde streng zu Bildungs- und Forschungszwecken erstellt.
Verwenden Sie dies nicht gegen Systeme oder Anwendungen ohne ausdrückliche Genehmigung.
Der Autor übernimmt keine Haftung für jeglichen Missbrauch dieses Materials.

 

Tool herunterladen