CRITICAL🇬🇧 English

CVE-2023-41887

OpenRefine – RCE przez SQL injection dostępne bez uwierzytelnienia

CVSS 9.8v3.1pub. 2023-09-15upd. 2024-11-21

OpenRefine w wersjach przed 3.7.5 zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) przez dowolnego nieuwierzytelnionego użytkownika. Podatność sklasyfikowana jako SQL injection (CWE-89) uzyskała maksymalny poziom zagrożenia CVSS 9.8.

Pokaż oryginał (EN)

OpenRefine is a powerful free, open source tool for working with messy data. Prior to version 3.7.5, a remote code execution vulnerability allows any unauthenticated user to execute code on the server. Version 3.7.5 has a patch for this issue.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi danych wejściowych prowadzącej do SQL injection (CWE-89), co w tym kontekście umożliwia eskalację do pełnego wykonania kodu po stronie serwera. Atakujący nie musi posiadać żadnych uprawnień ani interakcji ze strony użytkownika – atak jest możliwy zdalnie przez sieć bez jakiegokolwiek uwierzytelnienia. Wektor ataku (AV:N/AC:L/PR:N/UI:N) wskazuje na niską złożoność i brak wymaganych uprawnień.

Skutki

Atakujący może przejąć pełną kontrolę nad serwerem, na którym działa OpenRefine – uzyskując poufność, integralność i dostępność systemu na poziomie wysokim (C:H/I:H/A:H). Możliwe jest odczytanie i modyfikacja danych, a także uruchamianie dowolnych poleceń na serwerze.

Mitygacja

Należy niezwłocznie zaktualizować OpenRefine do wersji 3.7.5, która zawiera patch dla tej podatności. Patch dostępny jest w repozytorium projektu (commit 693fde606d4b5b78b16391c29d110389eb605511). Do czasu aktualizacji należy ograniczyć dostęp do interfejsu OpenRefine wyłącznie do zaufanych sieci lub hostów za pomocą firewall.

Kogo dotyczy

OpenRefine we wszystkich wersjach przed 3.7.5

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Openrefine

    APP
    Openrefine
    < 3.7.5
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCESQLi
CWE
Referencje

Powiązane podatności

CVE-2024-47881HIGH8.1ten sam produkt

OpenRefine is a free, open source tool for working with messy data. Starting in version 3.4-beta and prior to ...

CVE-2024-47879HIGH7.6ten sam produkt

OpenRefine is a free, open source tool for working with messy data. Prior to version 3.8.3, lack of cross-site...

CVE-2024-47880HIGH8.1ten sam produkt

OpenRefine is a free, open source tool for working with messy data. Prior to version 3.8.3, the `export-rows` ...

CVE-2024-47878HIGH8.1ten sam produkt

OpenRefine is a free, open source tool for working with messy data. Prior to version 3.8.3, the `/extension/gd...

CVE-2024-49760HIGH7.1ten sam produkt

OpenRefine is a free, open source tool for working with messy data. The load-language command expects a `lang`...