CVE-2023-41265
Qlik Sense HTTP-Tunneling-Schwachstelle
- Veröffentlicht
- 29.08.2023
- Aktualisiert
- 05.08.2026
- CNA zuweisen
- mitre
- Beweise beobachtet
- 07.12.2023
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Eine Schwachstelle im HTTP-Request-Tunneling in Qlik Sense Enterprise for Windows für die Versionen May 2023 Patch 3 und früher, February 2023 Patch 7 und früher, November 2022 Patch 10 und früher sowie August 2022 Patch 12 und früher ermöglicht es einem entfernten Angreifer, seine Berechtigungen zu erhöhen, indem er HTTP-Anfragen in der rohen HTTP-Anfrage tunnelt. Dadurch kann er Anfragen senden, die vom Backend-Server, der die Repository-Anwendung hostet, ausgeführt werden. Dies wird in August 2023 IR, May 2023 Patch 4, February 2023 Patch 8, November 2022 Patch 11 und August 2022 Patch 13 behoben.
Quellen
1- zeroqlik-detectErkennung
Eine Nuclei-Vorlage zur Erkennung von ZeroQlik (CVE-2023-41265 und CVE-2023-41266)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.