Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2023-25203 — CVE-2023-25203: SSRF(Server Side Request Forgery) 공격에 취약한 애플리케이션 | Kitploit
도구/GitHubGitHub/trackflaw/cve-2023-25203
ReconnaissanceVulnerability AnalysisExploitationInformation GatheringWeb SecurityPenetration Testing
GitHubtrackflaw/cve-2023-25203

CVE-2023-25203

CVE-2023-25203: SSRF(Server Side Request Forgery) 공격에 취약한 애플리케이션

저장소 보기
1422년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2023-25203: SSRF(서버 측 요청 위조) 공격에 취약한 애플리케이션

image

설명

CVE-2023-25203은 Therefore 솔루션 내 취약점을 식별합니다. 이 솔루션은 업로드된 파일을 PDF 형식으로 변환하기 위해 Aspose 소프트웨어를 사용하기 때문에 SSRF(서버 측 요청 위조) 공격에 취약합니다. 이 소프트웨어는 다양한 파일 형식을 처리할 수 있는 기능이 있어, 애플리케이션이 불필요한 확장자를 적절히 필터링하지 못할 때 위험이 발생합니다.

소프트웨어 개발자인 Aspose는 SSRF 공격의 기반이 되는 서버의 내부 요청 실행을 방지하기 위한 보안 조치의 중요성을 강조했습니다. Therefore 솔루션의 취약점은 여러 가지 악용 방법을 가능하게 합니다:

  1. 원격 리소스 접근: SVG 파일을 사용하여 공격자가 애플리케이션이 자신이 제어하는 서버에 HTTP GET 요청을 수행하도록 만들 수 있습니다.
  2. 비밀번호 해시 검색: Windows 환경에서 이 SSRF 취약점을 악용하면 요청을 공격자의 SMB 서버로 리디렉션하여 애플리케이션이 사용하는 서비스 계정의 NetNTLMv2 해시를 캡처할 수 있습니다.
  3. 내부 네트워크 매핑: 이 취약점으로 인해 공격자가 클라이언트의 내부 네트워크 구조를 매핑할 수 있으며, 잠재적으로 피해자 머신을 프록시로 사용할 수 있습니다.

추가적인 잠재적 악용 방법으로는 포트 스캐닝, 파일 읽기(Aspose가 이에 대해 어느 정도 보호를 제공하는 것으로 보임), 그리고 큰 이미지를 참조하는 문서를 업로드하여 상당한 시스템 리소스를 소모함으로써 서비스 거부(DoS) 공격을 시작하는 것이 포함됩니다.

이 취약점이 제기하는 주요 위험으로는 자격 증명 도용, 이미지 파일을 통한 민감한 정보 노출, 피해자의 정보 시스템 인프라 매핑, 서비스 거부 유발이 있습니다.

이러한 위험을 완화하기 위해 파일 분석에 사용되는 Aspose 플러그인의 구성을 조정하면 SSRF 공격을 방지할 수 있습니다. Aspose는 이미 원격 요소 로딩의 위험에 대해 경고를 발표했으며, 보안 유지를 위해 인식과 사전 예방 조치가 필수적임을 시사하고 있습니다.

CVE 세부 정보

  • 영향받는 제품 : CVE-2023-25203은 Therefore Case Manager 2018/2021 및 Therefore Solution Designer 2018/2021에 영향을 미칩니다.
  • 영향받는 버전 : 18.4.0 이하 및 26.1.1 이하의 모든 버전이 CVE-2023-25203에 취약합니다.
  • CVE ID : CVE-2023-25203.

추가 정보

https://blog.trackflaw.com/en/multinational-hacking-with-file-upload-and-ssrf/

도구 다운로드