PT-2024-40052 · Unknown · Openrefine
Publicado
2024-10-24
·
Atualizado
2024-10-24
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
OpenRefine versão 3.8.2
Descrição
O problema diz respeito à exposição de chaves de autenticação da API do Google, especificamente o
client id e o client secret, nas versões do OpenRefine. Essas chaves podem ser extraídas de artefatos lançados, como o arquivo openrefine-gdata.jar no diretório openrefine-3.8.2/webapp/extensions/gdata/module/MOD-INF/lib. As chaves estão codificadas em Base64 no arquivo GoogleAPIExtension.java e podem ser decodificadas para obter as credenciais. Essas credenciais podem ser usadas por outros aplicativos para solicitar acesso a contas do Google, fingindo ser o OpenRefine, embora isso também exija acesso a tokens de acesso do usuário, o que esta vulnerabilidade não expõe por si só.Recomendações
Para a versão 3.8.2 do OpenRefine, as credenciais incluídas devem ser revogadas.
Como solução temporária, os usuários devem revogar o acesso à sua conta do Google caso a tenham conectado ao OpenRefine.
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openrefine