
CVE-2023-25203: Aplicação Vulnerável a Ataques SSRF (Server Side Request Forgery)

CVE-2023-25203 identifica uma vulnerabilidade na solução Therefore, que é suscetível a ataques de Server-Side Request Forgery (SSRF) devido ao uso do software Aspose para converter arquivos enviados em formato PDF. A capacidade deste software de lidar com uma ampla variedade de tipos de arquivo introduz um risco quando a aplicação não filtra adequadamente extensões desnecessárias.
A Aspose, desenvolvedora do software, enfatizou a importância de medidas de segurança para evitar que servidores executem requisições internas, que são a base dos ataques SSRF. A vulnerabilidade na solução Therefore possibilita vários métodos de exploração:
Outras explorações potenciais incluem varredura de portas, leitura de arquivos (embora a Aspose pareça oferecer alguma proteção contra isso) e a realização de ataques de negação de serviço ao enviar documentos com referências a imagens grandes, consumindo assim recursos significativos do sistema.
Os principais riscos representados por essa vulnerabilidade incluem roubo de credenciais, divulgação de informações sensíveis por meio de arquivos de imagem, mapeamento da infraestrutura do sistema de informação da vítima e causar negação de serviço.
Para mitigar esses riscos, ajustes na configuração do plugin Aspose, usado para análise de arquivos, podem prevenir ataques SSRF. A Aspose já emitiu alertas sobre os perigos de carregar elementos remotos, sugerindo que a conscientização e medidas proativas são essenciais para manter a segurança.
Therefore Case Manager 2018/2021 e Therefore Solution Designer 2018/202118.4.0 e iguais ou inferiores a 26.1.1 são vulneráveis ao CVE-2023-25203.https://blog.trackflaw.com/en/multinational-hacking-with-file-upload-and-ssrf/