
Este repositorio contiene una Prueba de Concepto (PoC) para una vulnerabilidad de Inyección CSV (Inyección de Fórmulas) (CVE-2025-60852) que afecta a aplicaciones creadas con el framework Instant Developer Foundation (versiones anteriores a la 25.0).
Este repositorio contiene una Prueba de Concepto (PoC) para una vulnerabilidad de Inyección CSV (Inyección de Fórmulas) (CVE-2025-60852) que afecta a aplicaciones creadas con el framework Instant Developer Foundation (versiones anteriores a 25.0.9600). Las aplicaciones creadas con el framework vulnerable no sanean adecuadamente la entrada proporcionada por el usuario al exportar datos en formato CSV.
Como resultado, los programas de hoja de cálculo como Microsoft Excel o LibreOffice Calc interpretan ciertos valores como fórmulas.
Comportamiento observado:
Inserte el siguiente payload en cualquier campo de entrada controlable por el usuario.
+CMD|' /C calc'!A0
Cuando el archivo CSV exportado se abre en Excel con DDE launch habilitado, el payload desencadena la ejecución de calc.exe en Windows.
Inserte el payload anterior en cualquier campo de entrada controlable por el usuario dentro de una tabla que pueda exportarse en formato CSV (en una aplicación creada con Instant Developer Foundation < 25.0).
Exporte la tabla como CSV.

Abra el archivo CSV exportado en Microsoft Excel o LibreOffice Calc.
Si DDE launch está habilitado en Excel, se ejecuta la calculadora del sistema (calc.exe).

🔗 Documentación de Excel DDE launch
🔗 Notas de la versión: Instant Developer Foundation - Versión 25.0.9600
Este PoC ha sido creado estrictamente con fines educativos y de investigación.
No utilice esto contra sistemas o aplicaciones sin autorización explícita.
El autor no asume ninguna responsabilidad por el mal uso de este material.