
Этот репозиторий содержит Proof of Concept (PoC) для эксплуатации уязвимости CSV-инъекции (Formula Injection) (CVE-2025-60852), затрагивающей приложения, созданные на базе платформы Instant Developer Foundation (версии до 25.0).
Этот репозиторий содержит подтверждение концепции (PoC) для уязвимости CSV-инъекции (инъекции формул) (CVE-2025-60852), затрагивающей приложения, созданные с использованием фреймворка Instant Developer Foundation (версии до 25.0.9600). Приложения, созданные с использованием уязвимого фреймворка, не выполняют надлежащую очистку пользовательского ввода при экспорте данных в формат CSV.
В результате табличные процессоры, такие как Microsoft Excel или LibreOffice Calc, интерпретируют определённые значения как формулы.
Наблюдаемое поведение:
Вставьте следующий пейлоад в любое поле ввода, контролируемое пользователем.
+CMD|' /C calc'!A0
Когда экспортированный CSV-файл открывается в Excel с включённым DDE launch , пейлоад запускает выполнение calc.exe в Windows.
Вставьте указанный выше пейлоад в любое поле ввода, контролируемое пользователем, внутри таблицы, которую можно экспортировать в CSV-формат (в приложении, созданном с Instant Developer Foundation < 25.0).
Экспортируйте таблицу в CSV.

Откройте экспортированный CSV-файл в Microsoft Excel или LibreOffice Calc.
Если в Excel включён DDE launch, запускается системный калькулятор (calc.exe).

🔗 Документация по запуску DDE в Excel
🔗 Примечания к выпуску: Instant Developer Foundation — версия 25.0.9600
Этот PoC создан строго в образовательных и исследовательских целях.
Не используйте его против систем или приложений без явного разрешения.
Автор не несёт ответственности за любое неправомерное использование этого материала.