CVE-2025-12249CVE-2025-12249是Axosoft Scrum and Bug Tracking 22.1.1.11545版本中存在的一个CSV注入漏洞。该漏洞位于编辑工单页面(Edit Ticket Page)组件中,攻击者可以通过操纵Title参数来注入恶意CSV内容。当导出的CSV文件被用户在Microsoft Excel或其他电子表格软件中打开时,注入的恶意公式可能会被执行,从而导致数据泄露、远程代码执行或其他安全问题。由于该漏洞可通过网络远程利用,且不需要高权限认证,因此存在一定的安全风险。值得注意的是,漏洞发现者已联系厂商但未获得任何回应,漏洞利用代码已被公开披露。
该漏洞属于CSV注入(CSV Injection)类型,也称为公式注入。漏洞原理如下:攻击者在Axosoft Scrum and Bug Tracking系统的编辑工单页面中,通过Title参数输入恶意构造的CSV特殊字符或公式。当系统管理员或其他用户导出工单数据为CSV格式并用Excel等软件打开时,恶意公式(如=CMD|'/C calc'!A0 或 =HYPERLINK())会被当作有效公式执行,从而触发客户端攻击。在Excel中,以等号(=)、加号(+)或减号(-)开头的单元格内容会被解释为公式。攻击者可以利用此特性执行任意命令、窃取敏感信息或进行钓鱼攻击。漏洞利用条件包括:低权限账户可访问编辑工单功能、系统支持CSV导出、受害者使用支持公式执行的电子表格软件打开导出的CSV文件。