
CVE-2023-25202 涉及 Therefore 应用程序中的一个不安全文件上传机制,该机制对用户可上传的文件类型过于宽松。应用程序仅阻止上传 HTML、EXE 和 BAK 文件,导致其对 PHP、ASP、ASPX 和 JSP 等技术文件的上传存在漏洞。这些文件类型在某些条件下可能允许执行系统命令,尽管在此上下文中不可利用。
该应用程序针对 HTML 文件上传的安全防护可以通过上传支持 HTML 的 Markdown 文件来绕过,从而使系统暴露于风险之中,同时又不允许上传可直接执行的文件(如恶意软件)。该漏洞为攻击者打开了利用服务器端请求伪造(SSRF)漏洞、上传恶意文件(不包括可执行类型)或发起拒绝服务攻击的大门。在某些场景下,攻击者可以通过上传的文件执行代码。
为降低这些风险,建议将允许的文件类型限制在严格必要的范围内,主要集中于文本处理文档(如 Office 和 PDF 文件)和图片。在 Aspose 插件开发者支持的扩展名指导下,限制允许的扩展名数量,有助于防范此类漏洞。
Therefore Case Manager 2018/2021 和 Therefore Solution Designer 2018/202118.4.0,以及等于或低于 26.1.1 的版本均易受 CVE-2023-25202 影响。https://blog.trackflaw.com/en/multinational-hacking-with-file-upload-and-ssrf/