
CVE-2023-25202: Mecanismo inseguro de upload de arquivos

A CVE-2023-25202 envolve um mecanismo de upload de arquivo inseguro no aplicativo Therefore, que é excessivamente permissivo quanto aos tipos de arquivos que os usuários podem enviar. O aplicativo apenas bloqueia uploads de arquivos HTML, EXE e BAK, deixando-o vulnerável a uploads de arquivos técnicos como PHP, ASP, ASPX e JSP. Esses tipos de arquivo poderiam potencialmente permitir a execução de comandos do sistema sob certas condições, embora não sejam exploráveis neste contexto.
A proteção do aplicativo contra uploads de arquivos HTML pode ser contornada enviando arquivos Markdown que suportam HTML, expondo o sistema a riscos sem permitir o upload de arquivos diretamente executáveis, como malware. Essa vulnerabilidade abre caminho para que atacantes explorem vulnerabilidades de Server-Side Request Forgery (SSRF), enviem arquivos maliciosos (excluindo tipos executáveis) ou iniciem ataques de negação de serviço. Em alguns cenários, os atacantes podem executar código por meio dos arquivos enviados.
Para mitigar esses riscos, é recomendado restringir a gama de tipos de arquivo permitidos àqueles estritamente necessários, focando principalmente em documentos de processamento de texto (como arquivos do Office e PDF) e imagens. Limitar o número de extensões permitidas, com orientação das extensões suportadas pelo desenvolvedor do plugin Aspose, pode ajudar a proteger contra tais vulnerabilidades.
Therefore Case Manager 2018/2021 e o Therefore Solution Designer 2018/202118.4.0 e iguais ou inferiores a 26.1.1 são vulneráveis à CVE-2023-25202.