
CVE-2023-25203: SSRF(Server Side Request Forgery) 공격에 취약한 애플리케이션

CVE-2023-25203은 Therefore 솔루션 내 취약점을 식별합니다. 이 솔루션은 업로드된 파일을 PDF 형식으로 변환하기 위해 Aspose 소프트웨어를 사용하기 때문에 SSRF(서버 측 요청 위조) 공격에 취약합니다. 이 소프트웨어는 다양한 파일 형식을 처리할 수 있는 기능이 있어, 애플리케이션이 불필요한 확장자를 적절히 필터링하지 못할 때 위험이 발생합니다.
소프트웨어 개발자인 Aspose는 SSRF 공격의 기반이 되는 서버의 내부 요청 실행을 방지하기 위한 보안 조치의 중요성을 강조했습니다. Therefore 솔루션의 취약점은 여러 가지 악용 방법을 가능하게 합니다:
추가적인 잠재적 악용 방법으로는 포트 스캐닝, 파일 읽기(Aspose가 이에 대해 어느 정도 보호를 제공하는 것으로 보임), 그리고 큰 이미지를 참조하는 문서를 업로드하여 상당한 시스템 리소스를 소모함으로써 서비스 거부(DoS) 공격을 시작하는 것이 포함됩니다.
이 취약점이 제기하는 주요 위험으로는 자격 증명 도용, 이미지 파일을 통한 민감한 정보 노출, 피해자의 정보 시스템 인프라 매핑, 서비스 거부 유발이 있습니다.
이러한 위험을 완화하기 위해 파일 분석에 사용되는 Aspose 플러그인의 구성을 조정하면 SSRF 공격을 방지할 수 있습니다. Aspose는 이미 원격 요소 로딩의 위험에 대해 경고를 발표했으며, 보안 유지를 위해 인식과 사전 예방 조치가 필수적임을 시사하고 있습니다.
Therefore Case Manager 2018/2021 및 Therefore Solution Designer 2018/2021에 영향을 미칩니다.18.4.0 이하 및 26.1.1 이하의 모든 버전이 CVE-2023-25203에 취약합니다.https://blog.trackflaw.com/en/multinational-hacking-with-file-upload-and-ssrf/