
CVE-2023-25203: Приложение уязвимо к атакам SSRF (Server Side Request Forgery)

CVE-2023-25203 описывает уязвимость в решении Therefore, которое подвержено атакам типа Server-Side Request Forgery (SSRF) из-за использования программного обеспечения Aspose для преобразования загружаемых файлов в формат PDF. Возможность этого ПО обрабатывать широкий спектр типов файлов создает риск в тех случаях, когда приложению не удается должным образом отфильтровать лишние расширения.
Разработчик ПО Aspose подчеркнул важность мер безопасности, предотвращающих выполнение серверами внутренних запросов, которые и лежат в основе SSRF-атак. Уязвимость в решении Therefore позволяет использовать несколько методов эксплуатации:
Другие потенциальные методы эксплуатации включают сканирование портов, чтение файлов (хотя Aspose, по-видимому, обеспечивает некоторую защиту от этого) и организацию атак типа «отказ в обслуживании» путем загрузки документов со ссылками на большие изображения, что приводит к значительному потреблению системных ресурсов.
Основные риски, связанные с этой уязвимостью, включают кражу учетных данных, раскрытие конфиденциальной информации через файлы изображений, картирование инфраструктуры информационной системы жертвы и создание условий для отказа в обслуживании.
Чтобы снизить эти риски, настройка конфигурации плагина Aspose, используемого для анализа файлов, может предотвратить SSRF-атаки. Aspose уже выпустила предупреждения об опасности загрузки удаленных элементов, что указывает на то, что осведомленность и упреждающие меры необходимы для поддержания безопасности.
Therefore Case Manager 2018/2021 и Therefore Solution Designer 2018/202118.4.0, и равные или ниже 26.1.1, уязвимы к CVE-2023-25203.https://blog.trackflaw.com/en/multinational-hacking-with-file-upload-and-ssrf/