
Prueba de concepto para la inyección CSV en GNOME Time Tracker 3.0.2, que demuestra la ejecución arbitraria de código mediante archivos .tsv manipulados e inyección de fórmulas.
Vulnerabilidad de inyección CSV en el rastreador de tiempo de GNOME versión 3.0.2, que permite a atacantes locales ejecutar código arbitrario a través de un archivo .tsv manipulado al crear un nuevo registro.
Inyección CSV
Bruno Teixeira
Rastreador de tiempo de GNOME v3.0.2
Crear un nuevo registro usando una fórmula (=3+3) en el campo cmdline, crea una forma de inyectar fórmulas al exportar a .tsv. Con esto, cuando alguien extrae este archivo .tsv, el software de hoja de cálculo lo evaluará como una fórmula válida y la ejecutará. Tenga en cuenta que esto es solo una operación de suma, pero es posible cargar software que resida en la máquina de la víctima, o incluso crear un hipervínculo malicioso.

