
CVE-2023-25203: एप्लिकेशन SSRF (सर्वर साइड रिक्वेस्ट फोर्जरी) हमलों के लिए असुरक्षित

CVE-2023-25203, Therefore समाधान के भीतर एक भेद्यता की पहचान करता है, जो अपलोड की गई फ़ाइलों को PDF प्रारूप में परिवर्तित करने के लिए Aspose सॉफ़्टवेयर के उपयोग के कारण सर्वर-साइड अनुरोध जालसाजी (SSRF) हमलों के लिए संवेदनशील है। यह सॉफ़्टवेयर विभिन्न प्रकार की फ़ाइलों को संभालने में सक्षम है, जो एप्लिकेशन द्वारा अनावश्यक एक्सटेंशन को पर्याप्त रूप से फ़िल्टर न करने पर जोखिम उत्पन्न करता है।
Aspose, सॉफ़्टवेयर डेवलपर, ने सर्वरों को आंतरिक अनुरोधों को निष्पादित करने से रोकने के लिए सुरक्षा उपायों के महत्व पर जोर दिया है, जो SSRF हमलों का आधार हैं। Therefore समाधान में यह भेद्यता कई शोषण विधियों को सक्षम बनाती है:
अन्य संभावित शोषण में पोर्ट स्कैनिंग, फ़ाइल पढ़ना (हालांकि Aspose इसके खिलाफ कुछ सुरक्षा प्रदान करता प्रतीत होता है), और बड़ी छवियों के संदर्भ वाले दस्तावेज़ अपलोड करके सेवा अस्वीकार हमले शुरू करना शामिल है, जिससे महत्वपूर्ण सिस्टम संसाधनों का उपभोग होता है।
इस भेद्यता से उत्पन्न प्राथमिक जोखिमों में क्रेडेंशियल चोरी, छवि फ़ाइलों के माध्यम से संवेदनशील जानकारी का खुलासा, पीड़ित के सूचना प्रणाली बुनियादी ढांचे का मानचित्रण, और सेवा अस्वीकार का कारण बनना शामिल है।
इन जोखिमों को कम करने के लिए, फ़ाइल विश्लेषण के लिए उपयोग किए जाने वाले Aspose प्लगइन के कॉन्फ़िगरेशन में समायोजन SSRF हमलों को रोक सकता है। Aspose ने पहले ही दूरस्थ तत्वों को लोड करने के खतरों के बारे में चेतावनी जारी की है, यह सुझाव देते हुए कि जागरूकता और सक्रिय उपाय सुरक्षा बनाए रखने के लिए आवश्यक हैं।
Therefore Case Manager 2018/2021 और Therefore Solution Designer 2018/2021 को प्रभावित किया है18.4.0 के समान या उससे कम और 26.1.1 के समान या उससे कम सभी संस्करण CVE-2023-25203 के लिए संवेदनशील हैं।https://blog.trackflaw.com/en/multinational-hacking-with-file-upload-and-ssrf/