Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-53924 — Um PoC do CVE-2024-53924 | Kitploit
Ferramentas/GitHubGitHub/aelmosalamy/cve-2024-53924
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebPapers e PesquisaAprendizado e Educação
GitHubaelmosalamy/cve-2024-53924

CVE-2024-53924

Um PoC do CVE-2024-53924

Ver Repositório
52há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-53924

  • Descrição: Pycel até a versão 1.0b30, ao operar em uma planilha não confiável, permite execução de código através de uma fórmula manipulada em uma célula, como uma que comece com o substring =IF(A1=200, eval("__import__('os').system(.
  • Autor: Adham Elmosalamy (@aelmo)
  • Data da Divulgação: 23 de novembro de 2024
  • Link: https://nvd.nist.gov/vuln/detail/CVE-2024-53924

Resumo

Pycel, uma biblioteca Python para trabalhar com planilhas Excel, incluindo avaliação simbólica segura de fórmulas Excel, sofre de uma vulnerabilidade de execução de código onde funções nativas do Python que de outra forma seriam bloqueadas podem ser executadas usando fórmulas Excel especialmente criadas. Isso permite que um atacante forneça um documento malicioso que leva à execução de código quando avaliado pelo Pycel.

Usando o mesmo script de demonstração na documentação do Pycel, analisar um documento Excel deve avaliar funções Excel e retornar um erro como "Function EVAL is not implemented. EVAL is not a known Excel function" e recusar-se a executar.

No entanto, consegui contornar isso usando uma fórmula Excel maliciosa que inesperadamente leva à execução arbitrária de código quando executada no Pycel.

Aviso

Pycel atualmente é inseguro e não pode ser confiável para avaliar ou trabalhar com planilhas de origens não confiáveis. A falha em fazer isso pode levar a resultados devastadores na forma de execução de código.

Passos para Reproduzir

Baixar ferramenta
  1. Crie uma planilha Excel, coloque uma das seguintes fórmulas maliciosas em qualquer célula avaliada:
root@kitploit:~
=IF(A1=200, eval("__import__('os').system('calc.exe')"), @LINEST(C1:C18,B1:B18))
=A1*eval("__import__('os').system('calc.exe')")
  1. Execute o script Python abaixo (pip install -r requirements.txt primeiro)
  2. Durante a execução, e dentro da condição =IF, a função eval do Python não é validada, levando à execução de código.

Isso ainda é válido para a versão mais recente do Pycel 1.0b30.