CVE-2023-41265
Vulnérabilité de tunneling HTTP de Qlik Sense
- Publié
- 29 août 2023
- Mise à jour
- 5 août 2026
- Attribution de CNA
- mitre
- Preuve observée
- 7 déc. 2023
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Une vulnérabilité de tunneling de requêtes HTTP (HTTP Request Tunneling) trouvée dans Qlik Sense Enterprise pour Windows pour les versions May 2023 Patch 3 et antérieures, February 2023 Patch 7 et antérieures, November 2022 Patch 10 et antérieures, et August 2022 Patch 12 et antérieures permet à un attaquant distant d'élever ses privilèges en tunnelisant des requêtes HTTP dans la requête HTTP brute. Cela lui permet d'envoyer des requêtes qui sont exécutées par le serveur backend hébergeant l'application du référentiel. Ceci est corrigé dans August 2023 IR, May 2023 Patch 4, February 2023 Patch 8, November 2022 Patch 11, et August 2022 Patch 13.
Sources
1- zeroqlik-detectDétection
Un modèle Nuclei pour détecter ZeroQlik (CVE-2023-41265 et CVE-2023-41266)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.