

CVE-2023-25203は、Thereforeソリューション内の脆弱性を特定したもので、アップロードされたファイルをPDF形式に変換する際にAsposeソフトウェアを使用しているため、サーバーサイドリクエストフォージェリ(SSRF)攻撃の影響を受けやすくなっています。このソフトウェアは幅広いファイルタイプを処理できるため、アプリケーションが不要な拡張子を適切にフィルタリングしない場合にリスクが生じます。
ソフトウェア開発者であるAsposeは、SSRF攻撃の基盤となる内部リクエストをサーバーが実行しないようにするためのセキュリティ対策の重要性を強調しています。Thereforeソリューションの脆弱性により、以下のような複数の悪用方法が可能になります。
その他の潜在的な悪用としては、ポートスキャン、ファイル読み取り(ただしAsposeはこれに対してある程度の保護を提供しているようです)、および大きな画像への参照を含むドキュメントをアップロードしてシステムリソースを大量に消費させることによるサービス拒否攻撃の開始などがあります。
この脆弱性によってもたらされる主なリスクには、資格情報の窃取、画像ファイルを介した機密情報の開示、被害者の情報システムインフラのマッピング、およびサービス拒否の原因となることが含まれます。
これらのリスクを軽減するには、ファイル分析に使用されるAsposeプラグインの設定を調整することで、SSRF攻撃を防ぐことができます。Asposeはすでにリモート要素の読み込みの危険性について警告を発しており、認識と予防措置がセキュリティ維持に不可欠であることを示唆しています。
Therefore Case Manager 2018/2021およびTherefore Solution Designer 2018/2021に影響を与えます。18.4.0以下および26.1.1以下のすべてのバージョンがCVE-2023-25203の影響を受けます。https://blog.trackflaw.com/en/multinational-hacking-with-file-upload-and-ssrf/