Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CSV-Injection-in-Instant-Developer-Foundation-25.0-PoC — Este repositório contém uma Prova de Conceito (PoC) para uma vulnerabilidade de Injeção CSV (Injeção de Fórmula) (CVE-2025-60852) que afeta aplicações construídas com o framework Instant Developer Foundation (versões anteriores à 25.0). | Kitploit
Ferramentas/GitHubGitHub/valeriocassoni/csv-injection-in-instant-developer-foundation-25.0-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebExfiltração de DadosTestes de PenetraçãoAprendizado e Educação
GitHubvaleriocassoni/csv-injection-in-instant-developer-foundation-25.0-poc

CSV-Injection-in-Instant-Developer-Foundation-25.0-PoC

Este repositório contém uma Prova de Conceito (PoC) para uma vulnerabilidade de Injeção CSV (Injeção de Fórmula) (CVE-2025-60852) que afeta aplicações construídas com o framework Instant Developer Foundation (versões anteriores à 25.0).

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
há 10 mesesAinda não revisado

CVE-2025-60852: Injeção CSV no Instant Developer Foundation (< 25.0.9600) – Prova de Conceito (PoC)

📌 Visão Geral

Este repositório contém uma Prova de Conceito (PoC) para uma vulnerabilidade de Injeção CSV (Injeção de Fórmulas) (CVE-2025-60852) que afeta aplicações construídas com o framework Instant Developer Foundation (versões anteriores a 25.0.9600). Aplicações construídas com o framework vulnerável não sanitizam adequadamente a entrada fornecida pelo utilizador ao exportar dados no formato CSV.

Como resultado, softwares de folha de cálculo como Microsoft Excel ou LibreOffice Calc interpretam certos valores como fórmulas.


Software Afetado

  • Framework: Instant Developer Foundation (framework)
  • Versões Afetadas: < 25.0.9600
  • Estado do Patch: Corrigido na versão 25.0.9600.

Detalhes da Vulnerabilidade

Comportamento observado:

  • Valores começando com “+” ou “-” são refletidos diretamente no ficheiro CSV exportado e são interpretados como fórmulas quando abertos em softwares de folha de cálculo como Microsoft Excel ou LibreOffice Calc.
  • Valores começando com “=” são colocados entre aspas, sugerindo uma mitigação parcial mas insuficiente.

Impactos Potenciais

  • Execução local de comandos (via DDE do Excel)
  • Exfiltração de dados (através de HYPERLINK)
  • Manipulação de dados em folhas de cálculo

Prova de Conceito (PoC)

Insira o seguinte payload em qualquer campo de entrada controlável pelo utilizador.

Payload

+CMD|' /C calc'!A0

Quando o ficheiro CSV exportado é aberto no Excel com DDE launch ativado, o payload aciona a execução de calc.exe no Windows.

Passos para Reproduzir

  1. Insira o payload acima em qualquer campo de entrada controlável pelo utilizador dentro de uma tabela que possa ser exportada no formato CSV (numa aplicação construída com Instant Developer Foundation < 25.0).

  2. Exporte a tabela como CSV.

:/images/CSV_Injection_1.png

  1. Abra o ficheiro CSV exportado no Microsoft Excel ou no LibreOffice Calc.

  2. Se o DDE launch estiver ativado no Excel, a calculadora do sistema (calc.exe) é executada.

:/images/CSV_Injection_2.png

🔗 Documentação do DDE launch do Excel

Notas de Lançamento

🔗 Notas de Lançamento: Instant Developer Foundation - Versão 25.0.9600


Aviso de Isenção

Esta PoC foi criada estritamente para fins educacionais e de pesquisa.
Não utilize isto contra sistemas ou aplicações sem autorização explícita.
O autor não assume qualquer responsabilidade pelo uso indevido deste material.

 

Baixar ferramenta