
CVE-2023-25203 识别了 Therefore 解决方案中的一个漏洞,该漏洞因使用 Aspose 软件将上传文件转换为 PDF 格式而容易受到服务器端请求伪造(SSRF)攻击。该软件能够处理多种文件类型,但在应用程序未能充分过滤不必要的扩展名时,会引入风险。
软件开发商 Aspose 强调了安全措施对于防止服务器执行内部请求的重要性,而这些内部请求正是 SSRF 攻击的基础。Therefore 解决方案中的漏洞使得多种利用方式成为可能:
其他潜在的利用方式包括端口扫描、文件读取(尽管 Aspose 似乎对此提供了一定保护)以及通过上传引用大图片的文档来发起拒绝服务攻击,从而消耗大量系统资源。
此漏洞带来的主要风险包括凭据盗窃、通过图像文件泄露敏感信息、映射受害者的信息系统基础设施以及引发拒绝服务。
为了缓解这些风险,对用于文件分析的 Aspose 插件配置进行调整可以防止 SSRF 攻击。Aspose 已就加载远程元素的危险发出过警告,这表明提高认识并采取主动措施对于维护安全至关重要。
Therefore Case Manager 2018/2021 和 Therefore Solution Designer 2018/202118.4.0 以及等于或低于 26.1.1 的版本均受 CVE-2023-25203 影响。https://blog.trackflaw.com/en/multinational-hacking-with-file-upload-and-ssrf/