
Dieses Repository enthält einen Proof of Concept (PoC) für eine CSV-Injection (Formel-Injection) Sicherheitslücke (CVE-2025-60852), die Anwendungen betrifft, die mit dem Instant Developer Foundation Framework (Versionen vor 25.0) erstellt wurden.
Dieses Repository enthält einen Proof of Concept (PoC) für eine CSV-Injection (Formel-Injection)-Sicherheitslücke (CVE-2025-60852), die Anwendungen betrifft, die mit dem Instant Developer Foundation-Framework (Versionen vor 25.0.9600) erstellt wurden. Mit dem anfälligen Framework erstellte Anwendungen bereinigen benutzereingegebene Eingaben beim Export von Daten im CSV-Format nicht ordnungsgemäß.
Infolgedessen interpretiert Tabellenkalkulationssoftware wie Microsoft Excel oder LibreOffice Calc bestimmte Werte als Formeln.
Beobachtetes Verhalten:
Fügen Sie die folgende Payload in ein beliebiges vom Benutzer kontrollierbares Eingabefeld ein.
+CMD|' /C calc'!A0
Wenn die exportierte CSV-Datei in Excel mit aktiviertem DDE-Start geöffnet wird, löst die Payload die Ausführung von calc.exe unter Windows aus.
Fügen Sie die obige Payload in ein vom Benutzer kontrollierbares Eingabefeld innerhalb einer Tabelle ein, die im CSV-Format exportiert werden kann (in einer mit Instant Developer Foundation < 25.0 erstellten Anwendung).
Exportieren Sie die Tabelle als CSV.

Öffnen Sie die exportierte CSV-Datei in Microsoft Excel oder LibreOffice Calc.
Wenn DDE-Start in Excel aktiviert ist, wird der Systemrechner (calc.exe) ausgeführt.

🔗 Dokumentation zum Excel-DDE-Start
🔗 Versionshinweise: Instant Developer Foundation – Version 25.0.9600
Dieser PoC wurde streng zu Bildungs- und Forschungszwecken erstellt.
Verwenden Sie dies nicht gegen Systeme oder Anwendungen ohne ausdrückliche Genehmigung.
Der Autor übernimmt keine Haftung für jeglichen Missbrauch dieses Materials.