
CVE-2023-25202: Unsicherer Datei-Upload-Mechanismus

CVE-2023-25202 betrifft einen unsicheren Datei-Upload-Mechanismus in der Therefore-Anwendung, der bei den Dateitypen, die Benutzer hochladen können, übermäßig permissiv ist. Die Anwendung blockiert nur Uploads von HTML-, EXE- und BAK-Dateien, was sie anfällig für Uploads technischer Dateien wie PHP, ASP, ASPX und JSP macht. Diese Dateitypen könnten unter bestimmten Bedingungen die Ausführung von Systembefehlen ermöglichen, obwohl dies in diesem Kontext nicht ausnutzbar ist.
Der Schutz der Anwendung gegen HTML-Datei-Uploads kann umgangen werden, indem Markdown-Dateien hochgeladen werden, die HTML unterstützen. Dies setzt das System Risiken aus, ohne das Hochladen direkt ausführbarer Dateien wie Malware zu erlauben. Diese Sicherheitslücke öffnet Angreifern die Tür, um Server-Side-Request-Forgery- (SSRF) Sicherheitslücken auszunutzen, bösartige Dateien (außer ausführbare Typen) hochzuladen oder Denial-of-Service-Angriffe zu initiieren. In einigen Szenarien könnten Angreifer über die hochgeladenen Dateien Code ausführen.
Um diese Risiken zu mindern, wird empfohlen, die zulässigen Dateitypen auf das strikt Notwendige zu beschränken, insbesondere Textverarbeitungsdokumente (wie Office- und PDF-Dateien) und Bilder. Die Begrenzung der Anzahl erlaubter Erweiterungen, unter Berücksichtigung der vom Aspose-Plugin-Entwickler unterstützten Erweiterungen, kann helfen, vor solchen Sicherheitslücken zu schützen.
Therefore Case Manager 2018/2021 und Therefore Solution Designer 2018/202118.4.0 und gleich oder niedriger als 26.1.1 sind anfällig für CVE-2023-25202.https://blog.trackflaw.com/en/multinational-hacking-with-file-upload-and-ssrf/