
Este repositório contém uma Prova de Conceito (PoC) para uma vulnerabilidade de Injeção CSV (Injeção de Fórmula) (CVE-2025-60852) que afeta aplicações construídas com o framework Instant Developer Foundation (versões anteriores à 25.0).
Este repositório contém uma Prova de Conceito (PoC) para uma vulnerabilidade de Injeção CSV (Injeção de Fórmulas) (CVE-2025-60852) que afeta aplicações construídas com o framework Instant Developer Foundation (versões anteriores a 25.0.9600). Aplicações construídas com o framework vulnerável não sanitizam adequadamente a entrada fornecida pelo utilizador ao exportar dados no formato CSV.
Como resultado, softwares de folha de cálculo como Microsoft Excel ou LibreOffice Calc interpretam certos valores como fórmulas.
Comportamento observado:
Insira o seguinte payload em qualquer campo de entrada controlável pelo utilizador.
+CMD|' /C calc'!A0
Quando o ficheiro CSV exportado é aberto no Excel com DDE launch ativado, o payload aciona a execução de calc.exe no Windows.
Insira o payload acima em qualquer campo de entrada controlável pelo utilizador dentro de uma tabela que possa ser exportada no formato CSV (numa aplicação construída com Instant Developer Foundation < 25.0).
Exporte a tabela como CSV.

Abra o ficheiro CSV exportado no Microsoft Excel ou no LibreOffice Calc.
Se o DDE launch estiver ativado no Excel, a calculadora do sistema (calc.exe) é executada.

🔗 Documentação do DDE launch do Excel
🔗 Notas de Lançamento: Instant Developer Foundation - Versão 25.0.9600
Esta PoC foi criada estritamente para fins educacionais e de pesquisa.
Não utilize isto contra sistemas ou aplicações sem autorização explícita.
O autor não assume qualquer responsabilidade pelo uso indevido deste material.