Eswlnk Blog Eswlnk Blog
  • 资源
    • 精彩视频
    • 破解专区
      • WHMCS
      • WordPress主题
      • WordPress插件
    • 其他分享
    • 极惠VPS
    • PDF资源
  • 关于我
    • 论文阅读
    • 关于本站
    • 通知
    • 左邻右舍
    • 玩物志趣
    • 日志
    • 专题
  • 热议话题
    • 游戏资讯
  • 红黑
    • 渗透分析
    • 攻防对抗
    • 代码发布
  • 自主研发
    • 知识库
    • 插件
      • ToolBox
      • HotSpot AI 热点创作
    • 区块
    • 快乐屋
    • 卡密
  • 乱步
    • 文章榜单
    • 热门标签
  • 问答中心反馈
  • 注册
  • 登录
首页 › 热议话题 › 开源 OpenRefine 数据清理和转换工具的安全漏洞披露

开源 OpenRefine 数据清理和转换工具的安全漏洞披露

Eswlnk的头像
Eswlnk
2023-10-03 1:15:30
开源 OpenRefine 数据清理和转换工具的安全漏洞披露-Eswlnk Blog
智能摘要 AI
OpenRefine 3.7.3及以下版本因Zip Slip漏洞存在高危安全风险,可导致任意代码执行。攻击者可通过诱骗导入恶意项目文件实现远程代码注入。该漏洞已获修复(CVE-2023-37476)。同时,微软SharePoint Server两个PoC漏洞(CVE-2023-29357和CVE-2023-24955)可与之联动提升权限并执行远程代码。此外,Apache NiFi也发现一个严重漏洞(CVE-2023-34468),可被用于远程代码执行。这些漏洞均需用户及时更新软件版本以避免风险。

近日,开源数据清理和转换工具OpenRefine披露了一个高严重性的安全漏洞,该漏洞可能导致在受影响的系统上执行任意代码。这一漏洞的编号为CVE-2023-37476,CVSS评分为7.8,属于Zip Slip漏洞,主要存在于3.7.3及以下版本中,在导入特制项目时可能会产生不利影响。

开源 OpenRefine 数据清理和转换工具的安全漏洞披露-Eswlnk Blog

潜在的攻击风险

Sonar安全研究员Stefan Schiller在最近发布的一份报告中指出:“尽管OpenRefine被设计为仅在用户计算机上本地运行,但攻击者可以通过诱骗用户导入恶意项目文件来利用该漏洞。”一旦导入该文件,攻击者就可以在用户计算机上执行任意代码。

Zip Slip漏洞的原理与危害

容易出现Zip Slip漏洞的软件可以利用目录遍历错误为代码执行铺平道路,攻击者可以利用该错误来访问原本无法访问的文件系统部分。该攻击包含两个主要步骤:恶意存档和提取代码。这些代码未经足够的验证检查,可能导致文件被覆盖或解压到非预期位置。从而,提取的文件可以由对手或系统(或用户)远程调用,进而在受害者的计算机上执行命令。

漏洞修复

OpenRefine团队已经负责地披露了这一漏洞,并于2023年7月17日发布了修复版本3.7.4,以解决该安全漏洞。

“该漏洞为攻击者提供了强大的原语:将具有任意内容的文件写入文件系统上的任意位置。”席勒表示。“对于以root权限运行的应用程序来说,有多种可能性可以将其转换为操作系统上的任意代码执行,比如向passwd文件添加新用户、添加SSH密钥、创建cron作业等等。”

开源 OpenRefine 数据清理和转换工具的安全漏洞披露-Eswlnk Blog
来源 在确保安全的前提下修复漏洞,消除隐患,提高网络系统安全

其他相关漏洞

此次漏洞披露正值Micrsoft SharePoint Server中两个概念验证(PoC)漏洞代码的浮出水面,分别是CVE-2023-29357和CVE-2023-24955,CVSS评分都为9.8。这两个漏洞可以与OpenRefine的漏洞联动使用,实现权限升级和远程代码执行。

此外,网络安全公司Cyfirma还警告称Apache NiFi存在一个高严重性错误(CVE-2023-34468,CVSS评分为8.8),通过恶意H2数据库连接字符串可以远程执行代码。该漏洞已在Apache NiFi 1.22.0版本中得到修复。

开源 OpenRefine 数据清理和转换工具的安全漏洞披露-Eswlnk Blog
来源 网络系统漏洞的存在是计算机网络中的一个突出问题,它影响着计算机

该网络安全公司表示:“该漏洞的影响非常严重,因为它使攻击者能够未经授权访问系统、窃取敏感数据以及远程执行恶意代码。”攻击者可能会利用此缺陷来损害数据完整性、扰乱运营,并可能造成财务和声誉损失。

本站默认网盘访问密码:1166
本站默认网盘访问密码:1166
声明:本站原创文章文字版权归本站所有,转载务必注明作者和出处;本站转载文章仅仅代表原作者观点,不代表本站立场,图文版权归原作者所有。如有侵权,请联系我们删除。
Zip Slip安全漏洞风险
0
0
Eswlnk的头像
Eswlnk
一个有点倒霉的研究牲站长
赞赏
「科技资讯」Windows 10任务栏终于回归!
上一篇
「科技资讯」GitHub的秘密扫描功能现已覆盖AWS、微软、谷歌和Slack
下一篇

评论 (0)

请登录以参与评论
现在登录
    发表评论

猜你喜欢

  • 「漏洞资讯」CVE-2025-12914:宝塔面板曝出注入漏洞
  • 今日热点:伪Clash软件下载陷阱曝光,附防范建议
  • 漏洞资讯:Ollama 未授权访问漏洞分析与防护指南
  • 「攻防对抗」利用 fastjson 原生反序列化与动态代理突破安全限制
  • 「攻防对抗」从上传漏洞到Getshell | 一次完整的渗透过程
Eswlnk的头像

Eswlnk

一个有点倒霉的研究牲站长
1108
文章
319
评论
679
获赞

随便看看

微软Bing聊天广告可能引导用户访问恶意软件分发网站
2023-09-30 1:37:07
与伊朗有关联的浑水公司部署Atera进行网络钓鱼攻击监视
2024-03-26 17:35:39
「干货分享」Nginx内置预定义变量
2022-12-07 20:07:47

文章目录

专题展示

WordPress53

工程实践37

热门标签

360 AI API CDN java linux Nginx PDF PHP python SEO Windows WordPress 云服务器 云服务器知识 代码 免费 安全 安卓 工具 开发日志 微信 微软 手机 插件 攻防 攻防对抗 教程 日志 渗透分析 源码 漏洞 电脑 破解 系统 编程 网站优化 网络 网络安全 脚本 苹果 谷歌 软件 运维 逆向
  • 首页
  • 知识库
  • 地图
Copyright © 2023-2025 Eswlnk Blog. Designed by XiaoWu.
本站CDN由 壹盾安全 提供高防CDN安全防护服务
蜀ICP备20002650号-10
页面生成用时 0.964 秒   |  SQL查询 31 次
本站勉强运行:
友情链接: Eswlnk Blog 网站渗透 倦意博客 特资啦!个人资源分享站 祭夜博客 iBAAO壹宝头条
  • WordPress142
  • 网络安全64
  • 漏洞52
  • 软件52
  • 安全48
现在登录
  • 资源
    • 精彩视频
    • 破解专区
      • WHMCS
      • WordPress主题
      • WordPress插件
    • 其他分享
    • 极惠VPS
    • PDF资源
  • 关于我
    • 论文阅读
    • 关于本站
    • 通知
    • 左邻右舍
    • 玩物志趣
    • 日志
    • 专题
  • 热议话题
    • 游戏资讯
  • 红黑
    • 渗透分析
    • 攻防对抗
    • 代码发布
  • 自主研发
    • 知识库
    • 插件
      • ToolBox
      • HotSpot AI 热点创作
    • 区块
    • 快乐屋
    • 卡密
  • 乱步
    • 文章榜单
    • 热门标签
  • 问答中心反馈