
CVE-2023-25202: Небезопасный механизм загрузки файлов

CVE-2023-25202 касается небезопасного механизма загрузки файлов в приложении Therefore, который слишком либерален в отношении типов файлов, разрешённых к загрузке пользователями. Приложение блокирует только загрузку HTML, EXE и BAK файлов, оставляя уязвимость для загрузки технических файлов, таких как PHP, ASP, ASPX и JSP. Эти типы файлов потенциально могут позволить выполнение системных команд при определённых условиях, хотя в данном контексте это не эксплуатируемо.
Защита приложения от загрузки HTML-файлов может быть обойдена путём загрузки markdown-файлов, поддерживающих HTML, что открывает систему для рисков без возможности загрузки напрямую исполняемых файлов, таких как вредоносное ПО. Эта уязвимость открывает путь для злоумышленников к эксплуатации уязвимостей межсерверной подделки запросов (SSRF), загрузке вредоносных файлов (кроме исполняемых типов) или инициированию DoS-атак. В некоторых сценариях злоумышленники могут выполнить код через загруженные файлы.
Для снижения этих рисков рекомендуется ограничить диапазон допустимых типов файлов только строго необходимыми, в первую очередь сосредоточившись на документах для обработки текста (таких как Office и PDF) и изображениях. Ограничение количества разрешённых расширений, с учётом расширений, поддерживаемых разработчиком плагина Aspose, может помочь защититься от подобных уязвимостей.
Therefore Case Manager 2018/2021 и Therefore Solution Designer 2018/202118.4.0 и равные или ниже 26.1.1, уязвимы для CVE-2023-25202.https://blog.trackflaw.com/en/multinational-hacking-with-file-upload-and-ssrf/