## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-IXSLY-CVE-2022-41401
# OpenRefine <= v3.5.2 SSRF
OpenRefine v<=3.5.2 содержит уязвимость подделки запросов на стороне сервера (SSRF), которая позволяет неавторизованным пользователям эксплуатировать систему, что потенциально может привести к несанкционированному доступу к внутренним ресурсам и раскрытию конфиденциальных файлов.
Корень этой уязвимости кроется в недостаточной серверной проверке предоставленного URL в OpenRefine. Несмотря на наличие проверки на стороне клиента, серверная часть не выполняет проверку того же уровня. Вследствие этого, если пользователь изначально предоставляет корректный URI, а затем заменяет его вредоносным, серверная система не обнаруживает изменение.
# PoC
Эта уязвимость может быть использована в процессе создания нового проекта в OpenRefine. В частности, выбрав опцию импорта проекта по веб-адресам (URL), злоумышленник может вставить полезную нагрузку, которая позволит ему получить доступ к внутренним ресурсам или прочитать конфиденциальные файлы.


# Хронология раскрытия
* Дата обнаружения: 10/04/2022
* Сообщено команде безопасности OpenRefine: 15/04/2022
* Подтверждение команды OpenRefine: 23/05/2022
* Релиз исправления безопасности: 07/07/2022