黑客、渗透测试和网络安全工具,武装您的安全武器库!
# GNOME Time Tracker 3.0.2 中 CSV 注入的概念验证 演示通过精心构造的 .tsv 文件和公式注入实现任意代码执行。
发现我们社区最常用的工具。
探索所有工具
浏览我们的工具集合
GNOME time tracker 3.0.2版本中存在CSV注入漏洞,允许本地攻击者通过创建新记录时精心构造的.tsv文件执行任意代码。
CSV注入
Bruno Teixeira
http://gnome.com
GNOME time tracker v3.0.2
在cmdline字段中使用公式(=3+3)创建新记录时,会在导出为.tsv时产生注入公式的途径。 由此,当有人提取此.tsv文件时,表格软件会将其视为有效公式并执行。 请注意,这只是一个求和运算,但有可能加载受害者计算机上的软件,甚至创建恶意超链接。