Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Qlik-View-12.60-Including-SR-Stored-Cross-Site-Scripting-CVE-2022-42248 — Exploit de prueba de concepto para CVE-2022-42248, una vulnerabilidad de cross-site scripting almacenado en QlikView Ajax Client que permite a atacantes remotos ejecutar scripts web arbitrarios mediante solicitudes HTTP POST manipuladas. | Kitploit
Herramientas/GitHubGitHub/ozozuz/qlik-view-12.60-including-sr-stored-cross-site-scripting-cve-2022-42248
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubozozuz/qlik-view-12.60-including-sr-stored-cross-site-scripting-cve-2022-42248

Qlik-View-12.60-Including-SR-Stored-Cross-Site-Scripting-CVE-2022-42248

Exploit de prueba de concepto para CVE-2022-42248, una vulnerabilidad de cross-site scripting almacenado en QlikView Ajax Client que permite a atacantes remotos ejecutar scripts web arbitrarios mediante solicitudes HTTP POST manipuladas.

Ver Repositorio
5hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

QlikView <= 12.60 (Incluyendo SR) Cross Site Scripting Almacenado (CVE-2022-42248)

Tabla de contenidos

  1. Descripción general
  2. Descripción detallada
  3. Prueba de concepto
  4. Solución
  5. Cronología de divulgación
  6. Referencias
  7. Créditos
  8. Avisos legales

Descripción general

Revisión: 1.0

Impacto: El cross-site scripting almacenado en QlikView Ajax Client permite a un atacante remoto ejecutar scripts web arbitrarios o HTML en el navegador de la víctima, evadiendo la limitación de protocolos permitidos durante la creación de objetos interactivos.

Gravedad:

  • NVD: Alta

Puntuación CVSS:

  • NVD: 7.6 (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N)

CVE-ID: CVE-2022-42248

Proveedor: Qlik

Productos afectados:

  • QlikView

Versiones afectadas: 12.60 y anteriores, incluidas las versiones SR

Descripción del producto

QlikView es una plataforma de business intelligence y visualización de datos utilizada para explorar y presentar paneles interactivos y contenido analítico.


Descripción detallada

En QlikView Ajax Client, la validación aplicada a los protocolos permitidos durante la creación de objetos interactivos puede ser eludida con una solicitud HTTP POST especialmente diseñada. Esto permite a un atacante almacenar contenido web malicioso que posteriormente se muestra de vuelta al usuario.

Debido a que el payload se almacena y luego se sirve a través del flujo de la aplicación, el navegador ejecuta el script o HTML inyectado en el contexto del origen confiable de QlikView.


Prueba de concepto

Solicitud

Envíe una solicitud HTTP POST manipulada que inyecte un payload en el flujo de creación de objetos interactivos.

Ejemplo de payload:

root@kitploit:~
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>

Respuesta

El contenido malicioso es aceptado y posteriormente ejecutado cuando el objeto afectado se renderiza en QlikView Ajax Client.


Solución

Consulte las Notas de la versión de QlikView de mayo de 2022 SR2 y actualice a 12.70 SR2 o superior.


Cronología de divulgación

  • 05/2022: Publicación de las Notas de la versión de QlikView de mayo de 2022 SR2 con el correspondiente parche
  • 2022: CVE-2022-42248 asignado y publicado
  • 2022: Entrada de NVD actualizada con CVSS y datos de referencia

Referencias

  1. https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-42248
  2. https://nvd.nist.gov/vuln/detail/CVE-2022-42248
  3. https://community.qlik.com/t5/Release-Notes/QlikView-Release-Notes-May-2022-SR2/ta-p/2037704

Créditos

Esta vulnerabilidad fue descubierta y reportada por:

  • Giulio Garzia

Avisos legales

Copyright (c) 2025 Giulio Garzia "Ozozuz"

Descargar herramienta