OpenRefine v<=3.5.2 包含一个服务器端请求伪造(SSRF)漏洞,该漏洞允许未经授权的用户利用系统,可能导致未经授权访问内部资源和敏感文件泄露。
此漏洞的根本原因在于 OpenRefine 对提供的 URL 缺乏充分的服务器端验证。虽然存在客户端验证,但服务器端未能执行相同级别的审查。因此,如果用户最初提供一个有效的 URI,随后将其替换为恶意 URI,服务器端系统将无法检测到这一更改。
该漏洞可在 OpenRefine 创建新项目的过程中被利用。具体来说,通过选择“从网址(URL)导入项目”选项,恶意攻击者可以插入一个有效负载,从而访问内部资源或读取敏感文件。

