
यह रिपॉजिटरी Instant Developer Foundation फ्रेमवर्क (संस्करण 25.0 से पहले) पर बने अनुप्रयोगों को प्रभावित करने वाली एक CSV इंजेक्शन (फॉर्मूला इंजेक्शन) कमजोरी (CVE-2025-60852) के लिए एक प्रूफ ऑफ कॉन्सेप्ट (PoC) शामिल करता है।
इस रिपॉजिटरी में इंस्टेंट डेवलपर फाउंडेशन फ्रेमवर्क (संस्करण 25.0.9600 से पहले) के साथ बनाए गए एप्लिकेशन को प्रभावित करने वाली CSV इंजेक्शन (फॉर्मूला इंजेक्शन) कमजोरी (CVE-2025-60852) का प्रूफ ऑफ कॉन्सेप्ट (PoC) शामिल है। कमजोर फ्रेमवर्क के साथ बनाए गए एप्लिकेशन CSV प्रारूप में डेटा निर्यात करते समय उपयोगकर्ता द्वारा प्रदान किए गए इनपुट को ठीक से सैनिटाइज़ नहीं करते हैं।
परिणामस्वरूप, Microsoft Excel या LibreOffice Calc जैसा स्प्रेडशीट सॉफ्टवेयर कुछ मानों को फॉर्मूले के रूप में व्याख्या करता है।
देखा गया व्यवहार:
किसी भी उपयोगकर्ता-नियंत्रणीय इनपुट फ़ील्ड में निम्नलिखित पेलोड डालें।
+CMD|' /C calc'!A0
जब निर्यातित CSV फ़ाइल को DDE लॉन्च सक्षम के साथ Excel में खोला जाता है, तो पेलोड विंडोज पर calc.exe के निष्पादन को ट्रिगर करता है।
उपरोक्त पेलोड को किसी भी उपयोगकर्ता-नियंत्रणीय इनपुट फ़ील्ड में डालें जो CSV प्रारूप में निर्यात किए जा सकने वाले तालिका के अंदर है (Instant Developer Foundation < 25.0 के साथ बनाए गए एप्लिकेशन में)।
तालिका को CSV के रूप में निर्यात करें।

निर्यातित CSV फ़ाइल को Microsoft Excel या LibreOffice Calc में खोलें।
यदि Excel में DDE लॉन्च सक्षम है, तो सिस्टम कैलकुलेटर (calc.exe) निष्पादित होता है।

🔗 Excel DDE लॉन्च दस्तावेज़ीकरण
🔗 रिलीज़ नोट्स: Instant Developer Foundation - संस्करण 25.0.9600
यह PoC केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए बनाया गया है।
बिना स्पष्ट प्राधिकरण के इसका उपयोग सिस्टम या एप्लिकेशन के विरुद्ध न करें।
लेखक इस सामग्री के किसी भी दुरुपयोग के लिए कोई दायित्व नहीं मानता है।