
Exploit de prova de conceito para CVE-2022-41401, uma vulnerabilidade de falsificação de requisição do lado do servidor (SSRF) no OpenRefine <= v3.5.2, permitindo acesso não autorizado a recursos internos e divulgação de arquivos confidenciais.
OpenRefine v<=3.5.2 contém uma vulnerabilidade de Server-Side Request Forgery (SSRF), que permite que usuários não autorizados explorem o sistema, potencialmente levando ao acesso não autorizado a recursos internos e à divulgação de arquivos sensíveis.
A causa raiz dessa vulnerabilidade está na validação inadequada do lado do servidor do OpenRefine para a URL fornecida. Embora exista validação no lado do cliente, o lado do servidor falha em realizar o mesmo nível de escrutínio. Consequentemente, se um usuário inicialmente fornecer um URI válido e depois o substituir por um malicioso, o sistema do lado do servidor não detecta a alteração.
Essa vulnerabilidade pode ser explorada durante o processo de criação de um novo projeto no OpenRefine. Especificamente, ao selecionar a opção de importar um projeto a partir de URLs de Endereços Web, um ator malicioso pode inserir um payload que permite acessar recursos internos ou ler arquivos sensíveis.

