Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-53924 — Un PoC di CVE-2024-53924 | Kitploit
Strumenti/GitHubGitHub/aelmosalamy/cve-2024-53924
Analisi delle VulnerabilitàAnalisi del CodiceExploitSfruttamento di Applicazioni WebPaper e RicercaApprendimento e Formazione
GitHubaelmosalamy/cve-2024-53924

CVE-2024-53924

Un PoC di CVE-2024-53924

Vedi Repository
521 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-53924

  • Descrizione: Pycel fino alla versione 1.0b30, quando opera su un foglio di calcolo non affidabile, consente l'esecuzione di codice tramite una formula appositamente creata in una cella, come ad esempio una che inizia con la sottostringa =IF(A1=200, eval("__import__('os').system(.
  • Autore: Adham Elmosalamy (@aelmo)
  • Data di divulgazione: 23 novembre 2024
  • Link: https://nvd.nist.gov/vuln/detail/CVE-2024-53924

Riepilogo

Pycel, una libreria Python per lavorare con fogli di lavoro Excel che include la valutazione simbolica sicura delle formule Excel, soffre di una vulnerabilità di esecuzione del codice in cui le funzioni native di Python, altrimenti bloccate, possono essere eseguite utilizzando formule Excel appositamente create. Ciò consente a un attaccante di fornire un documento dannoso che porta all'esecuzione di codice quando viene valutato da Pycel.

Utilizzando lo stesso script demo nella documentazione di Pycel, l'analisi di un documento Excel dovrebbe valutare le funzioni Excel e restituire un errore come "Function EVAL is not implemented. EVAL is not a known Excel function" e rifiutarsi di eseguire.

Tuttavia, sono riuscito ad aggirare questo limite utilizzando una formula Excel dannosa che porta inaspettatamente all'esecuzione di codice arbitrario quando viene eseguita in Pycel.

Avviso

Pycel è attualmente insicuro e non può essere considerato affidabile per la valutazione o l'elaborazione di fogli di lavoro provenienti da fonti non affidabili. La mancata osservanza di questa precauzione può portare a risultati devastanti sotto forma di esecuzione di codice.

Scarica lo strumento

Passaggi per la riproduzione

  1. Creare un foglio Excel e inserire una delle seguenti formule dannose in una cella valutata:
root@kitploit:~
=IF(A1=200, eval("__import__('os').system('calc.exe')"), @LINEST(C1:C18,B1:B18))
=A1*eval("__import__('os').system('calc.exe')")
  1. Eseguire lo script Python riportato di seguito (prima pip install -r requirements.txt)
  2. Durante l'esecuzione, e all'interno delle condizioni =IF, la funzione Python eval non viene validata, portando all'esecuzione del codice.

Questo è ancora valido per l'ultima versione di Pycel, la 1.0b30.