Bueno, es posible que curl contenga una falla aún no descubierta, como un desbordamiento de búfer, y que un sitio cuidadosamente diseñado por ahí pueda contener datos que, cuando se extraen con curl, ejecuten código malicioso en su máquina con el derechos del usuario que ejecutó curl.
Dependiendo de qué tan aislada esté su máquina, abrir un agujero en su firewall para curl podría llevar a otro proceso malicioso en su máquina usando el mismo agujero para extraer datos de su máquina y cargarlos en uno de los sitios curl se le permitió conectarse a.
El primer escenario es poco probable, pero dentro del ámbito de lo posible. El segundo escenario asume que su máquina está altamente aislada y le preocupa que se extraigan secretos de ella. En ese caso, probablemente no debería estar conectado a Internet en absoluto, por lo que el escenario dos probablemente no sea realmente relevante.
Si estás hablando de una máquina de escritorio normal, no me preocuparía por los rizos.
Actualizado para responder a tu comentario: Un rizo que funcione correctamente y que estaba bajo tu control no enviaría datos arbitrarios. Pero si lograra instalar un programa malintencionado en su máquina, podría decirle que use curl para publicar datos que robé de su máquina a uno de los sitios a los que permitió que Curl se conecte.
La explicación técnica para esto es que curl envía una solicitud HTTP y recibe la respuesta en una Respuesta HTTP. Una solicitud HTTP puede contener datos arbitrarios; Así es como se diseña HTTP. Si solo desea permitir solicitudes HTTP muy específicas, tendrá que configurar su firewall para utilizar la inspección profunda de paquetes para bloquear todo excepto las solicitudes HTTP en la lista blanca.
Incluso eso no será suficiente para estar perfectamente seguro, ya que una vez que haya un agujero en su firewall, el proceso de otro podría imitar la curvatura y enviar información utilizando un canal secreto (como el envío de información). no en los bytes reales que envía, sino en la frecuencia de las solicitudes).
Sin embargo, es probable que no tenga que preocuparse por tales ataques a menos que esté realizando un trabajo muy importante o muy secreto que pueda interesar a los adversarios a nivel estatal.