
CVE-2023-25203: Anwendung anfällig für SSRF (Server Side Request Forgery) Angriffe

CVE-2023-25203 identifiziert eine Sicherheitslücke in der Therefore-Lösung, die aufgrund der Verwendung der Aspose-Software zur Konvertierung hochgeladener Dateien in das PDF-Format anfällig für Server-Side-Request-Forgery-Angriffe (SSRF) ist. Die Fähigkeit dieser Software, eine Vielzahl von Dateitypen zu verarbeiten, birgt ein Risiko, wenn die Anwendung nicht ausreichend unnötige Erweiterungen filtert.
Aspose, der Softwareentwickler, hat die Bedeutung von Sicherheitsmaßnahmen betont, um zu verhindern, dass Server interne Anfragen ausführen, die die Grundlage von SSRF-Angriffen bilden. Die Sicherheitslücke in der Therefore-Lösung ermöglicht mehrere Ausnutzungsmethoden:
Weitere mögliche Exploits umfassen Port-Scans, das Lesen von Dateien (obwohl Aspose hierfür offenbar einen gewissen Schutz bietet) und die Initiierung von Denial-of-Service-Angriffen durch das Hochladen von Dokumenten mit Verweisen auf große Bilder, wodurch erhebliche Systemressourcen verbraucht werden.
Zu den Hauptrisiken dieser Sicherheitslücke gehören der Diebstahl von Anmeldeinformationen, die Offenlegung sensibler Informationen durch Bilddateien, die Kartierung der Infrastruktur des Informationssystems des Opfers sowie die Verursachung von Denial of Service.
Um diese Risiken zu mindern, können Anpassungen an der Konfiguration des Aspose-Plugins, das für die Dateianalyse verwendet wird, SSRF-Angriffe verhindern. Aspose hat bereits vor den Gefahren des Ladens entfernter Elemente gewarnt und darauf hingewiesen, dass Bewusstsein und proaktive Maßnahmen für die Aufrechterhaltung der Sicherheit unerlässlich sind.
Therefore Case Manager 2018/2021 und Therefore Solution Designer 2018/202118.4.0 und gleich oder niedriger als 26.1.1 sind anfällig für CVE-2023-25203.https://blog.trackflaw.com/en/multinational-hacking-with-file-upload-and-ssrf/