
Preuve de concept pour l'exploitation de CVE-2022-42248, une vulnérabilité de script intersite stockée dans le client Ajax de QlikView permettant à des attaquants distants d'exécuter des scripts web arbitraires via des requêtes HTTP POST spécialement conçues.
Révision : 1.0
Impact : Un cross-site scripting stocké dans le client Ajax de QlikView permet à un attaquant distant d'exécuter des scripts web ou du HTML arbitraire dans le navigateur d'une victime en contournant la limitation des protocoles autorisés lors de la création d'objets interactifs.
Sévérité :
Score CVSS :
CVE-ID : CVE-2022-42248
Fournisseur : Qlik
Produits concernés :
Versions concernées : 12.60 et versions antérieures, y compris les builds SR
QlikView est une plateforme de business intelligence et de visualisation de données utilisée pour explorer et présenter des tableaux de bord interactifs et du contenu analytique.
Dans le client Ajax de QlikView, la validation appliquée aux protocoles autorisés lors de la création d'objets interactifs peut être contournée avec une requête HTTP POST spécialement conçue. Cela permet à un attaquant de stocker du contenu web malveillant qui est ensuite restitué à l'utilisateur.
Étant donné que la charge utile est stockée puis servie via le flux de l'application, le navigateur exécute le script ou le HTML injecté dans le contexte de l'origine de confiance QlikView.
Envoyez une requête HTTP POST conçue qui injecte une charge utile dans le flux de création d'objets interactifs.
Exemple de charge utile :
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>
Le contenu malveillant est accepté puis exécuté lorsque l'objet concerné est restitué dans le client Ajax de QlikView.
Reportez-vous aux notes de version QlikView May 2022 SR2 et effectuez une mise à niveau vers la version 12.70 SR2 ou une version ultérieure.
Cette vulnérabilité a été découverte et signalée par :
Copyright (c) 2025 Giulio Garzia "Ozozuz"