
Exploit de prueba de concepto para CVE-2022-42248, una vulnerabilidad de cross-site scripting almacenado en QlikView Ajax Client que permite a atacantes remotos ejecutar scripts web arbitrarios mediante solicitudes HTTP POST manipuladas.
Revisión: 1.0
Impacto: El cross-site scripting almacenado en QlikView Ajax Client permite a un atacante remoto ejecutar scripts web arbitrarios o HTML en el navegador de la víctima, evadiendo la limitación de protocolos permitidos durante la creación de objetos interactivos.
Gravedad:
Puntuación CVSS:
CVE-ID: CVE-2022-42248
Proveedor: Qlik
Productos afectados:
Versiones afectadas: 12.60 y anteriores, incluidas las versiones SR
QlikView es una plataforma de business intelligence y visualización de datos utilizada para explorar y presentar paneles interactivos y contenido analítico.
En QlikView Ajax Client, la validación aplicada a los protocolos permitidos durante la creación de objetos interactivos puede ser eludida con una solicitud HTTP POST especialmente diseñada. Esto permite a un atacante almacenar contenido web malicioso que posteriormente se muestra de vuelta al usuario.
Debido a que el payload se almacena y luego se sirve a través del flujo de la aplicación, el navegador ejecuta el script o HTML inyectado en el contexto del origen confiable de QlikView.
Envíe una solicitud HTTP POST manipulada que inyecte un payload en el flujo de creación de objetos interactivos.
Ejemplo de payload:
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>
El contenido malicioso es aceptado y posteriormente ejecutado cuando el objeto afectado se renderiza en QlikView Ajax Client.
Consulte las Notas de la versión de QlikView de mayo de 2022 SR2 y actualice a 12.70 SR2 o superior.
Esta vulnerabilidad fue descubierta y reportada por:
Copyright (c) 2025 Giulio Garzia "Ozozuz"