
CVE-2023-25202: آلية رفع ملفات غير آمنة

يتعلق CVE-2023-25202 بآلية رفع ملفات غير آمنة داخل تطبيق Therefore، وهي متساهلة بشكل مفرط في أنواع الملفات التي يمكن للمستخدمين رفعها. يمنع التطبيق رفع ملفات HTML وEXE وBAK فقط، مما يتركه عرضة لرفع ملفات تقنية مثل PHP وASP وASPX وJSP. يمكن أن تسمح هذه الأنواع من الملفات بتنفيذ أوامر النظام في ظل ظروف معينة، على الرغم من أنها غير قابلة للاستغلال في هذا السياق.
يمكن التحايل على آلية الحماية في التطبيق ضد رفع ملفات HTML عن طريق رفع ملفات Markdown التي تدعم HTML، مما يعرّض النظام للمخاطر دون السماح برفع ملفات قابلة للتنفيذ مباشرة مثل البرمجيات الخبيثة. تفتح هذه الثغرة الباب أمام المهاجمين لاستغلال ثغرات تزوير الطلبات من جانب الخادم (SSRF)، أو رفع ملفات خبيثة (باستثناء الأنواع القابلة للتنفيذ)، أو شن هجمات حجب الخدمة. في بعض السيناريوهات، يمكن للمهاجمين تنفيذ تعليمات برمجية من خلال الملفات المرفوعة.
للتخفيف من هذه المخاطر، يُنصح بتقييد نطاق أنواع الملفات المسموح بها إلى تلك الضرورية فقط، مع التركيز بشكل أساسي على مستندات معالجة النصوص (مثل ملفات Office وPDF) والصور. يمكن أن يساعد الحد من عدد الامتدادات المسموح بها، بالاسترشاد بالامتدادات التي يدعمها مطوّر المكوّن الإضافي Aspose، في الحماية من مثل هذه الثغرات.
Therefore Case Manager 2018/2021 وTherefore Solution Designer 2018/202118.4.0 والأقل من أو المساوية لـ 26.1.1 معرّضة لـ CVE-2023-25202.