Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Qlik-View-12.60-Including-SR-Stored-Cross-Site-Scripting-CVE-2022-42248 — Preuve de concept pour l'exploitation de CVE-2022-42248, une vulnérabilité de script intersite stockée dans le client Ajax de QlikView permettant à des attaquants distants d'exécuter des scripts web arbitraires via des requêtes HTTP POST spécialement conçues. | Kitploit
Outils/GitHubGitHub/ozozuz/qlik-view-12.60-including-sr-stored-cross-site-scripting-cve-2022-42248
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubozozuz/qlik-view-12.60-including-sr-stored-cross-site-scripting-cve-2022-42248

Qlik-View-12.60-Including-SR-Stored-Cross-Site-Scripting-CVE-2022-42248

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Preuve de concept pour l'exploitation de CVE-2022-42248, une vulnérabilité de script intersite stockée dans le client Ajax de QlikView permettant à des attaquants distants d'exécuter des scripts web arbitraires via des requêtes HTTP POST spécialement conçues.

Voir le dépôt
5il y a 3 moisPas encore vérifié

QlikView <= 12.60 (y compris SR) Cross-Site Scripting stocké (CVE-2022-42248)

Table des matières

  1. Vue d'ensemble
  2. Description détaillée
  3. Preuve de concept
  4. Solution
  5. Calendrier de divulgation
  6. Références
  7. Crédits
  8. Mentions légales

Vue d'ensemble

Révision : 1.0

Impact : Un cross-site scripting stocké dans le client Ajax de QlikView permet à un attaquant distant d'exécuter des scripts web ou du HTML arbitraire dans le navigateur d'une victime en contournant la limitation des protocoles autorisés lors de la création d'objets interactifs.

Sévérité :

  • NVD : Élevée

Score CVSS :

  • NVD : 7.6 (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N)

CVE-ID : CVE-2022-42248

Fournisseur : Qlik

Produits concernés :

  • QlikView

Versions concernées : 12.60 et versions antérieures, y compris les builds SR

Description du produit

QlikView est une plateforme de business intelligence et de visualisation de données utilisée pour explorer et présenter des tableaux de bord interactifs et du contenu analytique.


Description détaillée

Dans le client Ajax de QlikView, la validation appliquée aux protocoles autorisés lors de la création d'objets interactifs peut être contournée avec une requête HTTP POST spécialement conçue. Cela permet à un attaquant de stocker du contenu web malveillant qui est ensuite restitué à l'utilisateur.

Étant donné que la charge utile est stockée puis servie via le flux de l'application, le navigateur exécute le script ou le HTML injecté dans le contexte de l'origine de confiance QlikView.


Preuve de concept

Requête

Envoyez une requête HTTP POST conçue qui injecte une charge utile dans le flux de création d'objets interactifs.

Exemple de charge utile :

root@kitploit:~
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>

Réponse

Le contenu malveillant est accepté puis exécuté lorsque l'objet concerné est restitué dans le client Ajax de QlikView.


Solution

Reportez-vous aux notes de version QlikView May 2022 SR2 et effectuez une mise à niveau vers la version 12.70 SR2 ou une version ultérieure.


Calendrier de divulgation

  • 05/2022 : Notes de version QlikView May 2022 SR2 publiées avec le correctif pertinent
  • 2022 : CVE-2022-42248 attribué et publié
  • 2022 : Entrée NVD mise à jour avec le score CVSS et les données de référence

Références

  1. https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-42248
  2. https://nvd.nist.gov/vuln/detail/CVE-2022-42248
  3. https://community.qlik.com/t5/Release-Notes/QlikView-Release-Notes-May-2022-SR2/ta-p/2037704

Crédits

Cette vulnérabilité a été découverte et signalée par :

  • Giulio Garzia

Mentions légales

Copyright (c) 2025 Giulio Garzia "Ozozuz"

Télécharger l’outil