
Prova de conceito para injeção de CSV no GNOME Time Tracker 3.0.2, demonstrando execução arbitrária de código por meio de arquivos .tsv criados sob medida e injeção de fórmulas.
Vulnerabilidade de Injeção CSV no GNOME time tracker versão 3.0.2, permite que atacantes locais executem código arbitrário via arquivo .tsv manipulado ao criar um novo registro.
Injeção CSV
Bruno Teixeira
GNOME time tracker v3.0.2
Criar um novo registro usando uma fórmula (=3+3) no campo cmdline cria uma maneira de injetar fórmulas ao exportar para .tsv. Com isso, quando alguém extrair este arquivo .tsv, o software de planilha avaliará como uma fórmula válida e a executará. Note que esta é apenas uma operação de soma, mas é possível carregar software que reside na máquina da vítima, ou até mesmo criar um hyperlink malicioso.

