
OpenRefine v3.5.2 以下にはサーバーサイドリクエストフォージェリ (SSRF) の脆弱性が含まれており、不正ユーザーがシステムを悪用することを可能にし、内部リソースへの不正アクセスや機密ファイルの漏洩につながる可能性があります。
この脆弱性の根本的な原因は、OpenRefine が提供された URL のサーバーサイド検証を不適切に行っていることにあります。クライアントサイドでの検証は存在しますが、サーバーサイドでは同レベルの精査が行われません。その結果、ユーザーが最初に有効な URI を提供し、後で悪意のある URI に置き換えた場合、サーバーサイドのシステムはその変更を検出できません。
この脆弱性は、OpenRefine で新しいプロジェクトを作成する際に悪用される可能性があります。具体的には、Web アドレス URL からプロジェクトをインポートするオプションを選択することで、悪意のある攻撃者がペイロードを挿入し、内部リソースへのアクセスや機密ファイルの読み取りが可能になります。

