
Preuve de concept pour l'injection CSV dans GNOME Time Tracker 3.0.2, démontrant l'exécution de code arbitraire via des fichiers .tsv malveillants et l'injection de formules.
Vulnérabilité d'injection CSV dans le gestionnaire de temps GNOME version 3.0.2, permettant à un attaquant local d'exécuter du code arbitraire via un fichier .tsv piégé lors de la création d'un nouvel enregistrement.
Injection CSV
Bruno Teixeira
GNOME time tracker v3.0.2
La création d'un nouvel enregistrement à l'aide d'une formule (=3+3) dans le champ cmdline permet d'injecter des formules lors de l'exportation vers un fichier .tsv. Ainsi, lorsque quelqu'un extrait ce fichier .tsv, le tableur évalue la formule comme valide et l'exécute. Notez qu'il s'agit simplement d'une opération de somme, mais il est possible de charger un logiciel résidant sur la machine de la victime, voire de créer un lien hypertexte malveillant.

