Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenRefine (CVE-2024-49760)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
24/10/2024
Última modificación:
06/11/2024

Descripción

OpenRefine es una herramienta gratuita de código abierto para trabajar con datos desordenados. El comando load-language espera un parámetro `lang` a partir del cual construye la ruta del archivo de localización que se va a cargar, con el formato `translations-$LANG.json`. Pero al hacerlo en versiones anteriores a la 3.8.3, no comprueba que la ruta resultante esté en el directorio esperado, lo que significa que este comando podría aprovecharse para leer otros archivos JSON en el sistema de archivos. La versión 3.8.3 soluciona este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openrefine:openrefine:*:*:*:*:*:*:*:* 3.8.3 (excluyendo)