
Exploit de prueba de concepto para CVE-2022-41401, una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) en OpenRefine <= v3.5.2, que permite el acceso no autorizado a recursos internos y la divulgación de archivos sensibles.
OpenRefine v<=3.5.2 contiene una vulnerabilidad de Server-Side Request Forgery (SSRF), que permite a usuarios no autorizados explotar el sistema, lo que potencialmente puede llevar a acceso no autorizado a recursos internos y divulgación de archivos sensibles.
La causa raíz de esta vulnerabilidad radica en la validación inadecuada del lado del servidor de OpenRefine de la URL suministrada. Si bien existe validación del lado del cliente, el lado del servidor no realiza el mismo nivel de escrutinio. En consecuencia, si un usuario proporciona inicialmente un URI válido y luego lo sustituye por uno malicioso, el sistema del lado del servidor no detecta la alteración.
Esta vulnerabilidad puede ser aprovechada durante el proceso de creación de un nuevo proyecto en OpenRefine. Específicamente, seleccionando la opción de importar un proyecto desde URLs de Direcciones Web, un actor malicioso puede insertar un payload que le permita acceder a recursos internos o leer archivos sensibles.

