Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Qlik-View-12.60-Including-SR-Stored-Cross-Site-Scripting-CVE-2022-42248 — Proof-of-concept-Exploit für CVE-2022-42248, eine gespeicherte Cross-Site-Scripting-Schwachstelle im QlikView Ajax Client, die es entfernten Angreifern ermöglicht, beliebige Webskripte über manipulierte HTTP-POST-Anfragen auszuführen. | Kitploit
Tools/GitHubGitHub/ozozuz/qlik-view-12.60-including-sr-stored-cross-site-scripting-cve-2022-42248
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungWebsicherheitPenetrationstests
GitHubozozuz/qlik-view-12.60-including-sr-stored-cross-site-scripting-cve-2022-42248

Qlik-View-12.60-Including-SR-Stored-Cross-Site-Scripting-CVE-2022-42248

Proof-of-concept-Exploit für CVE-2022-42248, eine gespeicherte Cross-Site-Scripting-Schwachstelle im QlikView Ajax Client, die es entfernten Angreifern ermöglicht, beliebige Webskripte über manipulierte HTTP-POST-Anfragen auszuführen.

Repository anzeigen
5vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

QlikView <= 12.60 (einschließlich SR) Gespeichertes Cross-Site-Scripting (CVE-2022-42248)

Inhaltsverzeichnis

  1. Übersicht
  2. Detaillierte Beschreibung
  3. Proof of Concept
  4. Lösung
  5. Offenlegungszeitplan
  6. Referenzen
  7. Credits
  8. Rechtliche Hinweise

Übersicht

Revision: 1.0

Auswirkung: Gespeichertes Cross-Site-Scripting im QlikView Ajax Client ermöglicht es einem entfernten Angreifer, beliebige Webskripte oder HTML im Browser eines Opfers auszuführen, indem die Beschränkung der erlaubten Protokolle während der Erstellung interaktiver Objekte umgangen wird.

Schweregrad:

  • NVD: Hoch

CVSS-Score:

  • NVD: 7.6 (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N)

CVE-ID: CVE-2022-42248

Anbieter: Qlik

Betroffene Produkte:

  • QlikView

Betroffene Versionen: 12.60 und früher, einschließlich SR-Builds

Produktbeschreibung

QlikView ist eine Business-Intelligence- und Datenvisualisierungsplattform, die zur Erkundung und Präsentation interaktiver Dashboards und analytischer Inhalte verwendet wird.


Detaillierte Beschreibung

Im QlikView Ajax Client kann die bei der Erstellung interaktiver Objekte angewandte Validierung der erlaubten Protokolle mit einer speziell gestalteten HTTP-POST-Anfrage umgangen werden. Dies ermöglicht es einem Angreifer, schädliche Webinhalte zu speichern, die später an den Benutzer zurückgegeben werden.

Da die Nutzlast gespeichert und dann über den Anwendungsablauf ausgeliefert wird, führt der Browser das eingeschleuste Skript oder HTML im Kontext der vertrauenswürdigen QlikView-Quelle aus.


Proof of Concept

Request

Senden Sie eine speziell gestaltete HTTP-POST-Anfrage, die eine Nutzlast in den Erstellungsablauf eines interaktiven Objekts einschleust.

Beispiel-Nutzlast:

root@kitploit:~
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>

Response

Der schädliche Inhalt wird akzeptiert und später ausgeführt, wenn das betroffene Objekt im QlikView Ajax Client gerendert wird.


Lösung

Beziehen Sie sich auf die QlikView-Release-Notes Mai 2022 SR2 und aktualisieren Sie auf 12.70 SR2 oder höher.


Offenlegungszeitplan

  • 05/2022: QlikView-Release-Notes Mai 2022 SR2 mit dem entsprechenden Fix veröffentlicht
  • 2022: CVE-2022-42248 zugewiesen und veröffentlicht
  • 2022: NVD-Eintrag mit CVSS- und Referenzdaten aktualisiert

Referenzen

  1. https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-42248
  2. https://nvd.nist.gov/vuln/detail/CVE-2022-42248
  3. https://community.qlik.com/t5/Release-Notes/QlikView-Release-Notes-May-2022-SR2/ta-p/2037704

Credits

Diese Schwachstelle wurde entdeckt und gemeldet von:

  • Giulio Garzia

Rechtliche Hinweise

Copyright (c) 2025 Giulio Garzia "Ozozuz"

Tool herunterladen