
CVE-2023-36250 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: GNOME टाइम ट्रैकर 3.0.2 में निर्मित .tsv फ़ाइलों के माध्यम से CSV इंजेक्शन, जो फॉर्मूला इंजेक्शन और मनमाना कोड निष्पादन सक्षम करता है।
CSV इंजेक्शन भेद्यता GNOME time tracker संस्करण 3.0.2 में, स्थानीय हमलावरों को नया रिकॉर्ड बनाते समय तैयार किए गए .tsv फ़ाइल के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है।
CSV Injection
Bruno Teixeira
GNOME time tracker v3.0.2
cmdline फ़ील्ड में एक सूत्र (=3+3) का उपयोग करके एक नया रिकॉर्ड बनाने से, .tsv में निर्यात करते समय सूत्रों को इंजेक्ट करने का एक तरीका बनता है। इसके साथ, जब कोई इस .tsv फ़ाइल को निकालता है, तो शीट सॉफ्टवेयर इसे एक वैध सूत्र के रूप में मूल्यांकन करेगा और इसे निष्पादित करेगा। ध्यान दें कि यह केवल एक योग ऑपरेशन है, लेकिन पीड़ित मशीन पर स्थित सॉफ्टवेयर को लोड करना या एक दुर्भावनापूर्ण हाइपरलिंक बनाना संभव है।

