Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-25203 — CVE-2023-25203: التطبيق معرّض لهجمات SSRF (تزوير الطلبات من جانب الخادم) | Kitploit
أدوات/GitHubGitHub/trackflaw/cve-2023-25203
الاستطلاعتحليل الثغرات الأمنيةالاستغلالجمع المعلوماتأمن الويباختبار الاختراق
GitHubtrackflaw/cve-2023-25203

CVE-2023-25203

CVE-2023-25203: التطبيق معرّض لهجمات SSRF (تزوير الطلبات من جانب الخادم)

عرض المستودع
142منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2023-25203: تطبيق معرّض لهجمات SSRF (تزوير الطلبات من جانب الخادم)

image

الوصف

يحدد CVE-2023-25203 ثغرة أمنية داخل حل Therefore، وهو معرّض لهجمات تزوير الطلبات من جانب الخادم (SSRF) بسبب استخدامه لبرنامج Aspose لتحويل الملفات المرفوعة إلى صيغة PDF. قدرة هذا البرنامج على التعامل مع مجموعة واسعة من أنواع الملفات تُدخل خطرًا عندما يفشل التطبيق في تصفية الامتدادات غير الضرورية بشكل كافٍ.

أكدت Aspose، مطوّرة البرنامج، على أهمية الإجراءات الأمنية لمنع الخوادم من تنفيذ طلبات داخلية، والتي تشكل أساس هجمات SSRF. تتيح الثغرة في حل Therefore عدة طرق للاستغلال:

  1. الوصول إلى الموارد البعيدة: من خلال استخدام ملف SVG، يمكن للمهاجم جعل التطبيق ينفذ طلب HTTP GET إلى خادم يتحكم فيه.
  2. استرجاع تجزئة كلمة المرور: في بيئات Windows، يمكن لاستغلال ثغرة SSRF هذه إعادة توجيه الطلبات إلى خادم SMB يخص المهاجم، مما يلتقط تجزئة NetNTLMv2 لحساب الخدمة الذي يستخدمه التطبيق.
  3. رسم خريطة الشبكة الداخلية: تتيح الثغرة للمهاجم رسم خريطة بنية الشبكة الداخلية للعميل، مع إمكانية استخدام جهاز الضحية كوسيط.

تتضمن الاستغلالات الإضافية المحتملة فحص المنافذ، وقراءة الملفات (على الرغم من أن Aspose يبدو أنه يوفر بعض الحماية ضد ذلك)، وشن هجمات حجب الخدمة عن طريق تحميل مستندات تحتوي على مراجع لصور كبيرة، مما يستهلك موارد نظام كبيرة.

تشمل المخاطر الرئيسية التي تشكلها هذه الثغرة سرقة بيانات الاعتماد، والكشف عن معلومات حساسة من خلال ملفات الصور، ورسم خريطة البنية التحتية لنظام معلومات الضحية، والتسبب في حجب الخدمة.

للتخفيف من هذه المخاطر، يمكن للتعديلات على إعدادات إضافة Aspose، المستخدمة لتحليل الملفات، أن تمنع هجمات SSRF. وقد أصدرت Aspose بالفعل تحذيرات حول مخاطر تحميل العناصر البعيدة، مما يشير إلى أن الوعي والإجراءات الاستباقية ضروريان للحفاظ على الأمان.

تفاصيل CVE

  • المنتج المتأثر: CVE-2023-25203 يؤثر على Therefore Case Manager 2018/2021 و Therefore Solution Designer 2018/2021
  • الإصدار المتأثر: جميع الإصدارات الأقل من 18.4.0 أو المساوية له، والأقل من 26.1.1 أو المساوية له، معرّضة لـ CVE-2023-25203.
  • معرف CVE: CVE-2023-25203.

مزيد من المعلومات

https://blog.trackflaw.com/en/multinational-hacking-with-file-upload-and-ssrf/

تنزيل الأداة