Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-53924 — Un PoC de CVE-2024-53924 | Kitploit
Outils/GitHubGitHub/aelmosalamy/cve-2024-53924
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebArticles et RechercheApprentissage et Éducation
GitHubaelmosalamy/cve-2024-53924

CVE-2024-53924

Un PoC de CVE-2024-53924

Voir le dépôt
5il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-53924

  • Description : Pycel jusqu'à la version 1.0b30, lorsqu'il travaille sur une feuille de calcul non fiable, permet l'exécution de code via une formule spécialement conçue dans une cellule, comme celle commençant par la sous-chaîne =IF(A1=200, eval("__import__('os').system(.
  • Auteur : Adham Elmosalamy (@aelmo)
  • Date de divulgation : 23 novembre 2024
  • Lien : https://nvd.nist.gov/vuln/detail/CVE-2024-53924

Résumé

Pycel, une bibliothèque Python pour travailler avec des feuilles de calcul Excel, y compris l'évaluation symbolique sécurisée de formules Excel, souffre d'une vulnérabilité d'exécution de code où des fonctions natives de Python, par ailleurs bloquées, peuvent être exécutées à l'aide de formules Excel spécialement conçues. Cela permet à un attaquant de fournir un document malveillant qui conduit à l'exécution de code lorsqu'il est évalué par Pycel.

En utilisant le même script de démonstration dans la documentation Pycel, l'analyse d'un document Excel devrait évaluer les fonctions Excel et renvoyer une erreur telle que "Function EVAL is not implemented. EVAL is not a known Excel function" et refuser de s'exécuter.

Cependant, j'ai pu contourner cela en utilisant une formule Excel malveillante qui mène de manière inattendue à l'exécution de code arbitraire lorsqu'elle est exécutée dans Pycel.

Avis

Pycel est actuellement non sécurisé et ne peut pas être utilisé en toute confiance pour évaluer ou travailler avec des feuilles de calcul provenant de sources non fiables. Ne pas en tenir compte peut entraîner des résultats dévastateurs, à savoir l'exécution de code.

Étapes pour reproduire

  1. Créez une feuille Excel et placez l'une des formules malveillantes suivantes dans n'importe quelle cellule évaluée :
root@kitploit:~
=IF(A1=200, eval("__import__('os').system('calc.exe')"), @LINEST(C1:C18,B1:B18))
=A1*eval("__import__('os').system('calc.exe')")
  1. Exécutez le script Python ci-dessous (pip install -r requirements.txt au préalable)
  2. Pendant l'exécution, et dans les conditions =IF, la fonction eval de Python n'est pas validée, ce qui conduit à l'exécution de code.

Cela reste valable pour la dernière version de Pycel, 1.0b30.

Télécharger l’outil