
استغلال لإثبات المفهوم لـ CVE-2022-41401، وهي ثغرة تزوير الطلب من جانب الخادم (SSRF) في OpenRefine <= v3.5.2، مما يتيح الوصول غير المصرح به إلى الموارد الداخلية وكشف الملفات الحساسة.
OpenRefine الإصدار 3.5.2 وما دونه يحتوي على ثغرة تزوير الطلب من جانب الخادم (SSRF)، والتي تتيح للمستخدمين غير المصرح لهم استغلال النظام، مما قد يؤدي إلى الوصول غير المصرح به إلى الموارد الداخلية والكشف عن الملفات الحساسة.
يكمن السبب الجذري لهذه الثغرة في عدم كفاية التحقق من صحة عنوان URL المُقدم من جانب الخادم في OpenRefine. بينما يوجد التحقق من صحة من جانب العميل، فإن جانب الخادم يفشل في إجراء نفس المستوى من التدقيق. وبالتالي، إذا قدم المستخدم في البداية URI صالحًا ثم استبدله لاحقًا بـ URI ضار، فإن النظام من جانب الخادم يفشل في اكتشاف التغيير.
يمكن استغلال هذه الثغرة أثناء عملية إنشاء مشروع جديد في OpenRefine. على وجه التحديد، من خلال تحديد خيار استيراد مشروع من عناوين URL لصفحات الويب (Web Addresses URLs)، يمكن للمُهاجم الخبيث إدراج حمولة تمكنه من الوصول إلى الموارد الداخلية أو قراءة الملفات الحساسة.

