Sploitus

Exploit for CVE-2022-41401

kitploit · 2026-09-04

Exploit Code

MARKDOWN21 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-IXSLY-CVE-2022-41401
# OpenRefine <= v3.5.2 SSRF

OpenRefine v<=3.5.2 содержит уязвимость подделки запросов на стороне сервера (SSRF), которая позволяет неавторизованным пользователям эксплуатировать систему, что потенциально может привести к несанкционированному доступу к внутренним ресурсам и раскрытию конфиденциальных файлов.

Корень этой уязвимости кроется в недостаточной серверной проверке предоставленного URL в OpenRefine. Несмотря на наличие проверки на стороне клиента, серверная часть не выполняет проверку того же уровня. Вследствие этого, если пользователь изначально предоставляет корректный URI, а затем заменяет его вредоносным, серверная система не обнаруживает изменение.

# PoC

Эта уязвимость может быть использована в процессе создания нового проекта в OpenRefine. В частности, выбрав опцию импорта проекта по веб-адресам (URL), злоумышленник может вставить полезную нагрузку, которая позволит ему получить доступ к внутренним ресурсам или прочитать конфиденциальные файлы.

![изображение](https://assets.kitploit.com/production/public/readmes/27169/59e48dd7854bebcbb4056a5df5fd77ad53cf0b80701ea0deca2de659d194fcad.png)

![изображение](https://assets.kitploit.com/production/public/readmes/27169/ad48b024e156b21326c120793e127bb862c90da4770b33a35129fb067fecd864.png)

# Хронология раскрытия

  * Дата обнаружения: 10/04/2022
  * Сообщено команде безопасности OpenRefine: 15/04/2022
  * Подтверждение команды OpenRefine: 23/05/2022
  * Релиз исправления безопасности: 07/07/2022