
CVE-2023-25203: التطبيق معرّض لهجمات SSRF (تزوير الطلبات من جانب الخادم)

يحدد CVE-2023-25203 ثغرة أمنية داخل حل Therefore، وهو معرّض لهجمات تزوير الطلبات من جانب الخادم (SSRF) بسبب استخدامه لبرنامج Aspose لتحويل الملفات المرفوعة إلى صيغة PDF. قدرة هذا البرنامج على التعامل مع مجموعة واسعة من أنواع الملفات تُدخل خطرًا عندما يفشل التطبيق في تصفية الامتدادات غير الضرورية بشكل كافٍ.
أكدت Aspose، مطوّرة البرنامج، على أهمية الإجراءات الأمنية لمنع الخوادم من تنفيذ طلبات داخلية، والتي تشكل أساس هجمات SSRF. تتيح الثغرة في حل Therefore عدة طرق للاستغلال:
تتضمن الاستغلالات الإضافية المحتملة فحص المنافذ، وقراءة الملفات (على الرغم من أن Aspose يبدو أنه يوفر بعض الحماية ضد ذلك)، وشن هجمات حجب الخدمة عن طريق تحميل مستندات تحتوي على مراجع لصور كبيرة، مما يستهلك موارد نظام كبيرة.
تشمل المخاطر الرئيسية التي تشكلها هذه الثغرة سرقة بيانات الاعتماد، والكشف عن معلومات حساسة من خلال ملفات الصور، ورسم خريطة البنية التحتية لنظام معلومات الضحية، والتسبب في حجب الخدمة.
للتخفيف من هذه المخاطر، يمكن للتعديلات على إعدادات إضافة Aspose، المستخدمة لتحليل الملفات، أن تمنع هجمات SSRF. وقد أصدرت Aspose بالفعل تحذيرات حول مخاطر تحميل العناصر البعيدة، مما يشير إلى أن الوعي والإجراءات الاستباقية ضروريان للحفاظ على الأمان.
Therefore Case Manager 2018/2021 و Therefore Solution Designer 2018/202118.4.0 أو المساوية له، والأقل من 26.1.1 أو المساوية له، معرّضة لـ CVE-2023-25203.https://blog.trackflaw.com/en/multinational-hacking-with-file-upload-and-ssrf/