
Доказательство концепции для CVE-2023-36250: CSV-инъекция в GNOME Time Tracker 3.0.2 через специально созданные .tsv-файлы, что позволяет внедрять формулы и выполнять произвольный код.
Уязвимость CSV Injection в GNOME time tracker версии 3.0.2, позволяющая локальным злоумышленникам выполнить произвольный код с помощью специально созданного .tsv файла при создании новой записи.
CSV Injection
Bruno Teixeira
GNOME time tracker v3.0.2
Создание новой записи с использованием формулы (=3+3) в поле cmdline создает возможность внедрения формул при экспорте в .tsv. Благодаря этому, когда кто-то извлекает этот .tsv файл, табличное программное обеспечение оценит его как действительную формулу и выполнит ее. Обратите внимание, что это всего лишь операция сложения, но можно загрузить программное обеспечение, находящееся на машине жертвы, или даже создать вредоносную гиперссылку.

