GNOME time tracker バージョン 3.0.2 における CSV インジェクションの脆弱性により、ローカルの攻撃者が新しいレコード作成時に細工された .tsv ファイルを介して任意のコードを実行できる可能性があります。
CSV Injection
Bruno Teixeira
GNOME time tracker v3.0.2
cmdline フィールドで数式(=3+3)を使用して新しいレコードを作成すると、.tsv にエクスポートする際に数式を注入する方法が生まれます。これにより、誰かがこの .tsv ファイルを抽出すると、表計算ソフトウェアがそれを有効な数式として評価し、実行します。これは単なる加算演算ですが、被害者のマシンに存在するソフトウェアをロードしたり、悪意のあるハイパーリンクを作成したりすることも可能です。

