
Prueba de concepto para la inyección CSV en Addactis IBNRS 3.10.3.107, que demuestra la inyección de fórmulas de Excel que conduce a la ejecución de comandos del sistema operativo mediante parámetros de proyecto manipulados.
Inyección CSV en Addactis IBNRS 3.10.3.107
AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:L/A:L
CVSS: 7.1, Puntuación de Impacto: 5.3, Puntuación de Explotación: 1.3
Componentes Afectados: parámetros de Descripción del Proyecto, Identificadores, Nombre del Triángulo Personalizado (dentro de Triángulos de Entrada) y Nombre de la Curva de Rendimiento

Captura de pantalla 1: Inyectando una Fórmula de Excel como Descripción del Proyecto para abrir el Bloc de notas

Captura de pantalla 2: Guardando el Proyecto IBNRS Malicioso que Contiene la Fórmula como csv_injection_poc.ibnrs

Captura de pantalla 3: Mostrando la Ubicación del Archivo Guardado desde Addactis IBNRS

Captura de pantalla 4: Abriendo un Documento de Excel Vacío

Captura de pantalla 5: Exportando el Archivo .ibnrs Malicioso mediante la pestaña Complementos en Excel
Esperando a que se Cargue el Archivo

Captura de pantalla 7: Solicitud de Ejecución de Comandos del SO Después de Exportar el Proyecto IBNRS con Fórmula Maliciosa

Captura de pantalla 8: Abriendo el Bloc de notas con Éxito y Observando que la Descripción del Proyecto se Interpreta como Fórmula de Excel

Captura de pantalla 9: Mostrando la Fórmula de Excel Inyectada en la Celda de Descripción del Proyecto