V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2023-37476
DEB
Высокий

OpenRefine - это бесплатный инструмент с открытым исходным кодом для обработки данных. Специально созданный вредоносный файл проекта OpenRe…

CVSS
7.8
Высокий
EPSS
0.01
p45
Опубликовано
2023-01-01
Обновлено
2023-01-01
Описание

OpenRefine - это бесплатный инструмент с открытым исходным кодом для обработки данных. Специально созданный вредоносный файл проекта OpenRefine tar может быть использован для запуска произвольного кода в контексте процесса OpenRefine, если пользователю можно убедить импортировать его. Уязвимость существует во всех версиях OpenRefine до 3.7.3 включительно. Пользователям следует обновиться до OpenRefine 3.7.4 как можно скорее. Пользователям, которые не могут обновиться, следует импортировать проекты OpenRefine только из доверенных источников [1]. Описание. Уязвимость Zip Slip в функции импорта проекта. Вредоносный tar-файл может привести к произвольному выполнению кода при импорте проекта. Источники: - [1] https://github.com/OpenRefine/OpenRefine/security/advisories/GHSA-m88m-crr9-jvqq - [2] https://github.com/OpenRefine/OpenRefine/commit/e9c1e65d58b47aec8cd676bd5c07d97b002f205e - [3] https://github.com/OpenRefine/OpenRefine/releases/tag/3.7.4 - [4] https://www.sonarsource.com/blog/openrefine-zip-slip

Теги · CWE
CWE-22
CAPEC-64
CAPEC-76
CAPEC-78
CAPEC-79
CAPEC-126
Затронутые продукты
Openrefine ≤ 3.7.3
Вектор CVSS
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Хронология
2023-01-01
Опубликована
2023-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: L
Локальная (L)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: R
Требуется (R)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.006 · p45
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
openrefineОтслеживается
openrefineОтслеживается
openrefineОтслеживается
openrefineОтслеживается
openrefineОтслеживается
openrefineОтслеживается
openrefineОтслеживается
openrefineОтслеживается
openrefineОтслеживается
openrefineОтслеживается
openrefineОтслеживается
openrefineОтслеживается
openrefineОтслеживается
openrefine*Отслеживается
Источники данных
DEB
CVE
UBU
Связанные уязвимости