
OpenRefine v<=3.5.2 содержит уязвимость подделки запросов на стороне сервера (SSRF), которая позволяет неавторизованным пользователям эксплуатировать систему, что потенциально может привести к несанкционированному доступу к внутренним ресурсам и раскрытию конфиденциальных файлов.
Корень этой уязвимости кроется в недостаточной серверной проверке предоставленного URL в OpenRefine. Несмотря на наличие проверки на стороне клиента, серверная часть не выполняет проверку того же уровня. Вследствие этого, если пользователь изначально предоставляет корректный URI, а затем заменяет его вредоносным, серверная система не обнаруживает изменение.
Эта уязвимость может быть использована в процессе создания нового проекта в OpenRefine. В частности, выбрав опцию импорта проекта по веб-адресам (URL), злоумышленник может вставить полезную нагрузку, которая позволит ему получить доступ к внутренним ресурсам или прочитать конфиденциальные файлы.

