Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Qlik-View-12.60-Including-SR-Stored-Cross-Site-Scripting-CVE-2022-42248 — إثبات مفهوم لثغرة CVE-2022-42248، وهي ثغرة تخزينية للبرمجة النصية عبر المواقع (XSS) في عميل QlikView Ajax تسمح للمهاجمين عن بُعد بتنفيذ نصوص ويب ضارة عبر طلبات HTTP POST مصممة بعناية. | Kitploit
أدوات/GitHubGitHub/ozozuz/qlik-view-12.60-including-sr-stored-cross-site-scripting-cve-2022-42248
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبجمع المعلوماتأمن الويباختبار الاختراق
GitHubozozuz/qlik-view-12.60-including-sr-stored-cross-site-scripting-cve-2022-42248

Qlik-View-12.60-Including-SR-Stored-Cross-Site-Scripting-CVE-2022-42248

إثبات مفهوم لثغرة CVE-2022-42248، وهي ثغرة تخزينية للبرمجة النصية عبر المواقع (XSS) في عميل QlikView Ajax تسمح للمهاجمين عن بُعد بتنفيذ نصوص ويب ضارة عبر طلبات HTTP POST مصممة بعناية.

عرض المستودع
5منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

QlikView <= 12.60 (بما في ذلك إصدارات SR) ثغرة تخزين النصوص البرمجية عبر المواقع (CVE-2022-42248)

جدول المحتويات

  1. نظرة عامة
  2. وصف تفصيلي
  3. إثبات الفرضية
  4. الحل
  5. الجدول الزمني للإفصاح
  6. المراجع
  7. الإسناد
  8. إشعارات قانونية

نظرة عامة

المراجعة: 1.0

الأثر: تسمح ثغرة تخزين النصوص البرمجية عبر المواقع (Stored XSS) في عميل QlikView Ajax لمهاجم عن بعد بتنفيذ نصوص برمجية أو HTML عشوائية في متصفح الضحية عن طريق تجاوز قيود البروتوكولات المسموح بها أثناء إنشاء الكائنات التفاعلية.

الخطورة:

  • NVD: عالية

درجة CVSS:

  • NVD: 7.6 (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N)

CVE-ID: CVE-2022-42248

البائع: Qlik

المنتجات المتأثرة:

  • QlikView

الإصدارات المتأثرة: 12.60 وما قبله، بما في ذلك إصدارات SR

وصف المنتج

QlikView هي منصة لذكاء الأعمال وتصور البيانات تُستخدم لاستكشاف وتقديم لوحات المعلومات التفاعلية والمحتوى التحليلي.


وصف تفصيلي

في عميل QlikView Ajax، يمكن تجاوز التحقق المطبق على البروتوكولات المسموح بها أثناء إنشاء الكائنات التفاعلية من خلال طلب HTTP POST معد خصيصًا. يتيح ذلك للمهاجم تخزين محتوى ويب ضار يتم عرضه لاحقًا للمستخدم.

نظرًا لأن المحتوى الضار يتم تخزينه ثم تقديمه عبر تدفق التطبيق، يقوم المتصفح بتنفيذ النص البرمجي أو HTML المحقون في سياق مصدر QlikView الموثوق.


إثبات الفرضية

الطلب

أرسل طلب HTTP POST معدًا يحقن حمولة ضارة في سير عمل إنشاء كائن تفاعلي.

مثال على الحمولة:

root@kitploit:~
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>

الاستجابة

يتم قبول المحتوى الضار وتنفيذه لاحقًا عند عرض الكائن المتأثر في عميل QlikView Ajax.


الحل

راجع ملاحظات إصدار QlikView مايو 2022 SR2 وقم بالترقية إلى الإصدار 12.70 SR2 أو أعلى.


الجدول الزمني للإفصاح

  • 05/2022: نشر ملاحظات إصدار QlikView مايو 2022 SR2 مع الإصلاح المناسب
  • 2022: تعيين ونشر CVE-2022-42248
  • 2022: تحديث إدخال NVD بدرجة CVSS وبيانات مرجعية

المراجع

  1. https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-42248
  2. https://nvd.nist.gov/vuln/detail/CVE-2022-42248
  3. https://community.qlik.com/t5/Release-Notes/QlikView-Release-Notes-May-2022-SR2/ta-p/2037704

الإسناد

تم اكتشاف هذه الثغرة والإبلاغ عنها بواسطة:

  • Giulio Garzia

إشعارات قانونية

حقوق الطبع محفوظة (c) 2025 Giulio Garzia "Ozozuz"

تنزيل الأداة