
إثبات مفهوم لثغرة CVE-2022-42248، وهي ثغرة تخزينية للبرمجة النصية عبر المواقع (XSS) في عميل QlikView Ajax تسمح للمهاجمين عن بُعد بتنفيذ نصوص ويب ضارة عبر طلبات HTTP POST مصممة بعناية.
المراجعة: 1.0
الأثر: تسمح ثغرة تخزين النصوص البرمجية عبر المواقع (Stored XSS) في عميل QlikView Ajax لمهاجم عن بعد بتنفيذ نصوص برمجية أو HTML عشوائية في متصفح الضحية عن طريق تجاوز قيود البروتوكولات المسموح بها أثناء إنشاء الكائنات التفاعلية.
الخطورة:
درجة CVSS:
CVE-ID: CVE-2022-42248
البائع: Qlik
المنتجات المتأثرة:
الإصدارات المتأثرة: 12.60 وما قبله، بما في ذلك إصدارات SR
QlikView هي منصة لذكاء الأعمال وتصور البيانات تُستخدم لاستكشاف وتقديم لوحات المعلومات التفاعلية والمحتوى التحليلي.
في عميل QlikView Ajax، يمكن تجاوز التحقق المطبق على البروتوكولات المسموح بها أثناء إنشاء الكائنات التفاعلية من خلال طلب HTTP POST معد خصيصًا. يتيح ذلك للمهاجم تخزين محتوى ويب ضار يتم عرضه لاحقًا للمستخدم.
نظرًا لأن المحتوى الضار يتم تخزينه ثم تقديمه عبر تدفق التطبيق، يقوم المتصفح بتنفيذ النص البرمجي أو HTML المحقون في سياق مصدر QlikView الموثوق.
أرسل طلب HTTP POST معدًا يحقن حمولة ضارة في سير عمل إنشاء كائن تفاعلي.
مثال على الحمولة:
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>
يتم قبول المحتوى الضار وتنفيذه لاحقًا عند عرض الكائن المتأثر في عميل QlikView Ajax.
راجع ملاحظات إصدار QlikView مايو 2022 SR2 وقم بالترقية إلى الإصدار 12.70 SR2 أو أعلى.
تم اكتشاف هذه الثغرة والإبلاغ عنها بواسطة:
حقوق الطبع محفوظة (c) 2025 Giulio Garzia "Ozozuz"