OpenRefine mysql jdbc url 远程代码执行漏洞
漏洞描述 OpenRefine(前称:Google Refine)是一个开源的数据清洗和数据转换工具。 OpenRefine 3.7.5之前版本中,由于 extensions/database 模块未对用户可控的 mysql jdbc url 参数进行过滤,当应用端使用的 mysql-connector-java 组件版本小于 8.0.20 时,未经身份验证攻击者可通过配置 Database 连接地址为恶意 mysql 服务器,将 payload 注入到 url 参数中(如:User参数),并指定 autoDeserialize=true 在进行 JDBC 连接时通过反序列化远程执行任意代码。 漏洞名称 OpenRefine mysql jdbc url 远程代码执行漏洞 漏洞类型 代码注入 发现时间 2023-09-13 漏洞影响广度 广 MPS编号 MPS-mfdx-l1wn CVE编号 CVE-2023-41887 CNVD编号 - 影响范围 org.openrefine:database@[3.6.0, 3.7.5) 修复方案 升级org.openrefine:database...





