
Preuve de concept pour CVE-2022-41401, une vulnérabilité de falsification de requête côté serveur (SSRF) dans OpenRefine <= v3.5.2, permettant un accès non autorisé à des ressources internes et la divulgation de fichiers sensibles.
OpenRefine v<=3.5.2 contient une vulnérabilité de Server-Side Request Forgery (SSRF), qui permet à des utilisateurs non autorisés d'exploiter le système, pouvant conduire à un accès non autorisé aux ressources internes et à la divulgation de fichiers sensibles.
La cause première de cette vulnérabilité réside dans la validation côté serveur inadéquate de l'URL fournie par OpenRefine. Bien qu'une validation côté client existe, le côté serveur n'effectue pas le même niveau d'examen. Par conséquent, si un utilisateur fournit initialement une URI valide puis la remplace par une URI malveillante, le système côté serveur ne détecte pas la modification.
Cette vulnérabilité peut être exploitée lors du processus de création d'un nouveau projet dans OpenRefine. Plus précisément, en sélectionnant l'option d'importer un projet à partir d'URLs d'adresses web, un acteur malveillant peut insérer une charge utile qui lui permet d'accéder aux ressources internes ou de lire des fichiers sensibles.

