
Эксплойт proof-of-concept для CVE-2022-41401 — уязвимости подделки серверных запросов (SSRF) в OpenRefine <= v3.5.2, позволяющей несанкционированный доступ к внутренним ресурсам и раскрытие конфиденциальных файлов.
OpenRefine v<=3.5.2 содержит уязвимость подделки запросов на стороне сервера (SSRF), которая позволяет неавторизованным пользователям эксплуатировать систему, что потенциально может привести к несанкционированному доступу к внутренним ресурсам и раскрытию конфиденциальных файлов.
Корень этой уязвимости кроется в недостаточной серверной проверке предоставленного URL в OpenRefine. Несмотря на наличие проверки на стороне клиента, серверная часть не выполняет проверку того же уровня. Вследствие этого, если пользователь изначально предоставляет корректный URI, а затем заменяет его вредоносным, серверная система не обнаруживает изменение.
Эта уязвимость может быть использована в процессе создания нового проекта в OpenRefine. В частности, выбрав опцию импорта проекта по веб-адресам (URL), злоумышленник может вставить полезную нагрузку, которая позволит ему получить доступ к внутренним ресурсам или прочитать конфиденциальные файлы.

