
Um PoC do CVE-2024-53924
=IF(A1=200, eval("__import__('os').system(.Pycel, uma biblioteca Python para trabalhar com planilhas Excel, incluindo avaliação simbólica segura de fórmulas Excel, sofre de uma vulnerabilidade de execução de código onde funções nativas do Python que de outra forma seriam bloqueadas podem ser executadas usando fórmulas Excel especialmente criadas. Isso permite que um atacante forneça um documento malicioso que leva à execução de código quando avaliado pelo Pycel.
Usando o mesmo script de demonstração na documentação do Pycel, analisar um documento Excel deve avaliar funções Excel e retornar um erro como "Function EVAL is not implemented. EVAL is not a known Excel function" e recusar-se a executar.
No entanto, consegui contornar isso usando uma fórmula Excel maliciosa que inesperadamente leva à execução arbitrária de código quando executada no Pycel.
Pycel atualmente é inseguro e não pode ser confiável para avaliar ou trabalhar com planilhas de origens não confiáveis. A falha em fazer isso pode levar a resultados devastadores na forma de execução de código.
=IF(A1=200, eval("__import__('os').system('calc.exe')"), @LINEST(C1:C18,B1:B18))
=A1*eval("__import__('os').system('calc.exe')")
pip install -r requirements.txt primeiro)Isso ainda é válido para a versão mais recente do Pycel 1.0b30.