
Prova di concetto per l'iniezione CSV in GNOME Time Tracker 3.0.2, che dimostra l'esecuzione di codice arbitrario tramite file .tsv appositamente creati e iniezione di formule.
Vulnerabilità di iniezione CSV in GNOME time tracker versione 3.0.2, consente a un attaccante locale di eseguire codice arbitrario tramite un file .tsv appositamente creato durante la creazione di un nuovo record.
Iniezione CSV
Bruno Teixeira
GNOME time tracker v3.0.2
Creando un nuovo record utilizzando una formula (=3+3) nel campo cmdline, si crea un modo per iniettare formule durante l'esportazione in .tsv. Con questo, quando qualcuno estrae questo file .tsv, il software per fogli di calcolo lo valuterà come una formula valida e la eseguirà. Si noti che questa è solo un'operazione di somma, ma è possibile caricare software che risiede sulla macchina della vittima, o persino creare un collegamento ipertestuale malevolo.

