当前位置: 首页 > news >正文

【网络安全】CSV注入(附实战案例)

未经许可,不得转载。

文章目录

    • CSV注入
    • 漏洞原理
    • Payload
    • 影响
    • 实战案例
    • 修复措施

CSV注入

CSV 注入(CSV Injection)也称为公式注入(Formula Injection),是指网站在生成 CSV 文件时,未经验证地嵌入了不受信任的用户输入。当用户使用电子表格程序(如 Microsoft Excel 或 LibreOffice Calc)打开该 CSV 文件时,任何以 = 开头的单元格都会被软件解释为公式并执行。

CSV(逗号分隔值,Comma Separated Value)是一种用于存储表格数据(包括数字和文本)的纯文本格式。每条记录由一个或多个字段组成,字段之间使用逗号分隔。

在这里插入图片描述

示例:我们可以使用 =A1+A2 公式来相加两个单元格的值。它会简单地将 A1 和 A2 单元格中的值相加,并将结果显示在第三个字段中。

相关文章:

  • C#—闭包详解
  • 【docker】端口暴露
  • Webservice如何调用
  • zabbix学习笔记
  • 前端开发:Web蜜罐详解
  • Java实例化详解:从概念到实践的全方位解读
  • 如何把绿色可执行应用程序添加到Ubuntu的收藏夹Dock中
  • 【DvAdmin】基于腾讯云Cos实现资源预签名访问
  • 硬件工程师入门教程(四)
  • k8s面试题总结(十五)
  • Windows本地部署DeepSeek模型指南
  • react native
  • 前端 JavaScript 中快速发起多个下载请求时,解决浏览器的并发下载连接限制
  • 数字人源码部署-支持oem
  • Netty基础—4.NIO的使用简介二
  • 编程考古-VCL跨平台革命:CrossVCL如何让Delphi开发者梦想成真(上)
  • 从 pip 到 Poetry:开启高效 Python 包管理新时代
  • LVGL 中设置 UI 层局部透明,显示下方视频层
  • 1720. 解码异或后的数组
  • 大型语言模型与强化学习的融合:迈向通用人工智能的新范式
  • 复旦设立新文科发展基金,校友曹国伟、王长田联合捐赠1亿助力人文学科与社会科学创新
  • 印对巴军事打击后,巴外交部召见印度驻巴临时代办
  • 【社论】三个“靠谱”为市场注入确定性
  • 特朗普称美军舰商船应免费通行苏伊士运河,外交部:反对任何霸凌言行
  • 中方对原产印度进口氯氰菊酯实施反倾销措施,商务部回应
  • 潘功胜:央行将设立5000亿元服务消费与养老再贷款