Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2023-25203 — CVE-2023-25203: 应用程序易受SSRF(服务器端请求伪造)攻击 | Kitploit
工具/GitHubGitHub/trackflaw/cve-2023-25203
侦察漏洞分析漏洞利用信息收集Web安全渗透测试
GitHubtrackflaw/cve-2023-25203

CVE-2023-25203

CVE-2023-25203: 应用程序易受SSRF(服务器端请求伪造)攻击

查看仓库
12年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2023-25203: 存在SSRF(服务器端请求伪造)漏洞的应用程序

image

描述

CVE-2023-25203 识别了 Therefore 解决方案中的一个漏洞,该漏洞因使用 Aspose 软件将上传文件转换为 PDF 格式而容易受到服务器端请求伪造(SSRF)攻击。该软件能够处理多种文件类型,但在应用程序未能充分过滤不必要的扩展名时,会引入风险。

软件开发商 Aspose 强调了安全措施对于防止服务器执行内部请求的重要性,而这些内部请求正是 SSRF 攻击的基础。Therefore 解决方案中的漏洞使得多种利用方式成为可能:

  1. 访问远程资源:通过使用 SVG 文件演示,攻击者可以使应用程序向其控制的服务器发起 HTTP GET 请求。
  2. 获取密码哈希:在 Windows 环境中,利用此 SSRF 漏洞可将请求重定向至攻击者的 SMB 服务器,从而捕获应用程序所用服务账户的 NetNTLMv2 哈希值。
  3. 内部网络映射:该漏洞允许攻击者映射客户的内部网络结构,并可能将受害机器用作代理。

其他潜在的利用方式包括端口扫描、文件读取(尽管 Aspose 似乎对此提供了一定保护)以及通过上传引用大图片的文档来发起拒绝服务攻击,从而消耗大量系统资源。

此漏洞带来的主要风险包括凭据盗窃、通过图像文件泄露敏感信息、映射受害者的信息系统基础设施以及引发拒绝服务。

为了缓解这些风险,对用于文件分析的 Aspose 插件配置进行调整可以防止 SSRF 攻击。Aspose 已就加载远程元素的危险发出过警告,这表明提高认识并采取主动措施对于维护安全至关重要。

CVE 详情

  • 受影响产品:CVE-2023-25203 影响 Therefore Case Manager 2018/2021 和 Therefore Solution Designer 2018/2021
  • 受影响版本:所有版本等于或低于 18.4.0 以及等于或低于 26.1.1 的版本均受 CVE-2023-25203 影响。
  • CVE ID:CVE-2023-25203。

更多信息

https://blog.trackflaw.com/en/multinational-hacking-with-file-upload-and-ssrf/

下载工具