
Доказательство концепции для CSV-инъекции в GNOME Time Tracker 3.0.2, демонстрирующее произвольное выполнение кода через специально созданные .tsv-файлы и инъекцию формул.
Уязвимость CSV Injection в GNOME time tracker версии 3.0.2, позволяющая локальным злоумышленникам выполнить произвольный код с помощью специально созданного .tsv файла при создании новой записи.
CSV Injection
Bruno Teixeira
GNOME time tracker v3.0.2
Создание новой записи с использованием формулы (=3+3) в поле cmdline создает возможность внедрения формул при экспорте в .tsv. Благодаря этому, когда кто-то извлекает этот .tsv файл, табличное программное обеспечение оценит его как действительную формулу и выполнит ее. Обратите внимание, что это всего лишь операция сложения, но можно загрузить программное обеспечение, находящееся на машине жертвы, или даже создать вредоносную гиперссылку.

