Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2023-25202 — CVE-2023-25202: Небезопасный механизм загрузки файлов | Kitploit
Инструменты/GitHubGitHub/trackflaw/cve-2023-25202
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеНеправильная Конфигурация
GitHubtrackflaw/cve-2023-25202

CVE-2023-25202

CVE-2023-25202: Небезопасный механизм загрузки файлов

Репозиторий
12 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2023-25202: Небезопасный механизм загрузки файлов

image

Описание

CVE-2023-25202 касается небезопасного механизма загрузки файлов в приложении Therefore, который слишком либерален в отношении типов файлов, разрешённых к загрузке пользователями. Приложение блокирует только загрузку HTML, EXE и BAK файлов, оставляя уязвимость для загрузки технических файлов, таких как PHP, ASP, ASPX и JSP. Эти типы файлов потенциально могут позволить выполнение системных команд при определённых условиях, хотя в данном контексте это не эксплуатируемо.

Защита приложения от загрузки HTML-файлов может быть обойдена путём загрузки markdown-файлов, поддерживающих HTML, что открывает систему для рисков без возможности загрузки напрямую исполняемых файлов, таких как вредоносное ПО. Эта уязвимость открывает путь для злоумышленников к эксплуатации уязвимостей межсерверной подделки запросов (SSRF), загрузке вредоносных файлов (кроме исполняемых типов) или инициированию DoS-атак. В некоторых сценариях злоумышленники могут выполнить код через загруженные файлы.

Для снижения этих рисков рекомендуется ограничить диапазон допустимых типов файлов только строго необходимыми, в первую очередь сосредоточившись на документах для обработки текста (таких как Office и PDF) и изображениях. Ограничение количества разрешённых расширений, с учётом расширений, поддерживаемых разработчиком плагина Aspose, может помочь защититься от подобных уязвимостей.

Детали CVE

  • Затронутый продукт: CVE-2023-25202 затрагивает Therefore Case Manager 2018/2021 и Therefore Solution Designer 2018/2021
  • Затронутая версия: Все версии, равные или ниже 18.4.0 и равные или ниже 26.1.1, уязвимы для CVE-2023-25202.
  • Идентификатор CVE: CVE-2023-25202.

Дополнительная информация

https://blog.trackflaw.com/en/multinational-hacking-with-file-upload-and-ssrf/

Скачать инструмент