Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CSV-Injection-in-Instant-Developer-Foundation-25.0-PoC — Este repositorio contiene una Prueba de Concepto (PoC) para una vulnerabilidad de Inyección CSV (Inyección de Fórmulas) (CVE-2025-60852) que afecta a aplicaciones creadas con el framework Instant Developer Foundation (versiones anteriores a la 25.0). | Kitploit
Herramientas/GitHubGitHub/valeriocassoni/csv-injection-in-instant-developer-foundation-25.0-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebExfiltración de DatosPruebas de PenetraciónAprendizaje y Educación
GitHubvaleriocassoni/csv-injection-in-instant-developer-foundation-25.0-poc

CSV-Injection-in-Instant-Developer-Foundation-25.0-PoC

Este repositorio contiene una Prueba de Concepto (PoC) para una vulnerabilidad de Inyección CSV (Inyección de Fórmulas) (CVE-2025-60852) que afecta a aplicaciones creadas con el framework Instant Developer Foundation (versiones anteriores a la 25.0).

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 10 mesesAún no revisado

CVE-2025-60852: Inyección CSV en Instant Developer Foundation (< 25.0.9600) – Prueba de Concepto (PoC)

📌 Descripción general

Este repositorio contiene una Prueba de Concepto (PoC) para una vulnerabilidad de Inyección CSV (Inyección de Fórmulas) (CVE-2025-60852) que afecta a aplicaciones creadas con el framework Instant Developer Foundation (versiones anteriores a 25.0.9600). Las aplicaciones creadas con el framework vulnerable no sanean adecuadamente la entrada proporcionada por el usuario al exportar datos en formato CSV.

Como resultado, los programas de hoja de cálculo como Microsoft Excel o LibreOffice Calc interpretan ciertos valores como fórmulas.


Software afectado

  • Framework: Instant Developer Foundation (framework)
  • Versiones afectadas: < 25.0.9600
  • Estado del parche: Corregido en la versión 25.0.9600.

Detalles de la vulnerabilidad

Comportamiento observado:

  • Los valores que comienzan con “+” o “-” se reflejan directamente en el archivo CSV exportado y se interpretan como fórmulas al abrirlos en programas de hoja de cálculo como Microsoft Excel o LibreOffice Calc.
  • Los valores que comienzan con “=” se entrecomillan, lo que sugiere una mitigación parcial pero insuficiente.

Impactos potenciales

  • Ejecución local de comandos (a través de Excel DDE)
  • Exfiltración de datos (mediante HYPERLINK)
  • Manipulación de datos en hojas de cálculo

Prueba de Concepto (PoC)

Inserte el siguiente payload en cualquier campo de entrada controlable por el usuario.

Payload

+CMD|' /C calc'!A0

Cuando el archivo CSV exportado se abre en Excel con DDE launch habilitado, el payload desencadena la ejecución de calc.exe en Windows.

Pasos para reproducir

  1. Inserte el payload anterior en cualquier campo de entrada controlable por el usuario dentro de una tabla que pueda exportarse en formato CSV (en una aplicación creada con Instant Developer Foundation < 25.0).

  2. Exporte la tabla como CSV.

:/images/CSV_Injection_1.png

  1. Abra el archivo CSV exportado en Microsoft Excel o LibreOffice Calc.

  2. Si DDE launch está habilitado en Excel, se ejecuta la calculadora del sistema (calc.exe).

:/images/CSV_Injection_2.png

🔗 Documentación de Excel DDE launch

Notas de la versión

🔗 Notas de la versión: Instant Developer Foundation - Versión 25.0.9600


Descargo de responsabilidad

Este PoC ha sido creado estrictamente con fines educativos y de investigación.
No utilice esto contra sistemas o aplicaciones sin autorización explícita.
El autor no asume ninguna responsabilidad por el mal uso de este material.

 

Descargar herramienta