PT-2024-40052 · Unknown · Openrefine

Publicado

2024-10-24

·

Atualizado

2024-10-24

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
OpenRefine versão 3.8.2
Descrição
O problema diz respeito à exposição de chaves de autenticação da API do Google, especificamente o client id e o client secret, nas versões do OpenRefine. Essas chaves podem ser extraídas de artefatos lançados, como o arquivo openrefine-gdata.jar no diretório openrefine-3.8.2/webapp/extensions/gdata/module/MOD-INF/lib. As chaves estão codificadas em Base64 no arquivo GoogleAPIExtension.java e podem ser decodificadas para obter as credenciais. Essas credenciais podem ser usadas por outros aplicativos para solicitar acesso a contas do Google, fingindo ser o OpenRefine, embora isso também exija acesso a tokens de acesso do usuário, o que esta vulnerabilidade não expõe por si só.
Recomendações
Para a versão 3.8.2 do OpenRefine, as credenciais incluídas devem ser revogadas.
Como solução temporária, os usuários devem revogar o acesso à sua conta do Google caso a tenham conectado ao OpenRefine.

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-3PG4-QWC8-426R

Produtos afetados

Openrefine