
이 저장소는 Instant Developer Foundation 프레임워크(25.0 이전 버전)로 구축된 애플리케이션에 영향을 미치는 CSV 인젝션(Formula Injection) 취약점(CVE-2025-60852)에 대한 개념 증명(PoC)을 포함하고 있습니다.
이 저장소에는 Instant Developer Foundation 프레임워크 (25.0.9600 이전 버전)로 빌드된 애플리케이션에 영향을 미치는 CSV 인젝션 (Formula Injection) 취약점(CVE-2025-60852)에 대한 개념 증명(PoC)이 포함되어 있습니다. 취약한 프레임워크로 빌드된 애플리케이션은 CSV 형식으로 데이터를 내보낼 때 사용자 입력을 제대로 필터링하지 않습니다.
결과적으로 Microsoft Excel 또는 LibreOffice Calc 같은 스프레드시트 소프트웨어는 특정 값을 수식으로 해석합니다.
관찰된 동작:
사용자 제어 가능한 입력 필드에 다음 페이로드를 삽입하십시오.
+CMD|' /C calc'!A0
내보낸 CSV 파일을 Excel에서 DDE 실행 이 활성화된 상태로 열면, 페이로드는 Windows에서 calc.exe 실행을 트리거합니다.
CSV 형식으로 내보낼 수 있는 테이블 내의 사용자 제어 가능한 입력 필드에 위 페이로드를 삽입합니다(Instant Developer Foundation < 25.0으로 빌드된 애플리케이션에서).
테이블을 CSV로 내보냅니다.

내보낸 CSV 파일을 Microsoft Excel 또는 LibreOffice Calc에서 엽니다.
Excel에서 DDE 실행이 활성화된 경우 시스템 계산기(calc.exe)가 실행됩니다.

🔗 릴리스 노트: Instant Developer Foundation - 버전 25.0.9600
이 PoC는 교육 및 연구 목적으로만 제작되었습니다.
명시적인 허가 없이 시스템이나 애플리케이션에 사용하지 마십시오.
저자는 이 자료의 오용으로 인한 어떠한 책임도 지지 않습니다.