Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Qlik-View-12.60-Including-SR-Stored-Cross-Site-Scripting-CVE-2022-42248 — CVE-2022-42248 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, QlikView Ajax क्लाइंट में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग भेद्यता जो दूरस्थ हमलावरों को तैयार HTTP POST अनुरोधों के माध्यम से मनमाने वेब स्क्रिप्ट निष्पादित करने की अनुमति देती है। | Kitploit
उपकरण/GitHubGitHub/ozozuz/qlik-view-12.60-including-sr-stored-cross-site-scripting-cve-2022-42248
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubozozuz/qlik-view-12.60-including-sr-stored-cross-site-scripting-cve-2022-42248

Qlik-View-12.60-Including-SR-Stored-Cross-Site-Scripting-CVE-2022-42248

CVE-2022-42248 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, QlikView Ajax क्लाइंट में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग भेद्यता जो दूरस्थ हमलावरों को तैयार HTTP POST अनुरोधों के माध्यम से मनमाने वेब स्क्रिप्ट निष्पादित करने की अनुमति देती है।

रिपॉजिटरी देखें
54 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

QlikView <= 12.60 (SR सहित) संग्रहीत क्रॉस साइट स्क्रिप्टिंग (CVE-2022-42248)

विषय सूची

  1. अवलोकन
  2. विस्तृत विवरण
  3. प्रूफ ऑफ कॉन्सेप्ट
  4. समाधान
  5. प्रकटीकरण समयरेखा
  6. संदर्भ
  7. श्रेय
  8. कानूनी सूचनाएँ

अवलोकन

संशोधन: 1.0

प्रभाव: QlikView Ajax क्लाइंट में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग एक दूरस्थ हमलावर को इंटरैक्टिव ऑब्जेक्ट निर्माण के दौरान अनुमत-प्रोटोकॉल सीमा को दरकिनार करके पीड़ित के ब्राउज़र में मनमानी वेब स्क्रिप्ट या HTML निष्पादित करने की अनुमति देती है।

गंभीरता:

  • NVD: उच्च

CVSS स्कोर:

  • NVD: 7.6 (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N)

CVE-ID: CVE-2022-42248

विक्रेता: Qlik

प्रभावित उत्पाद:

  • QlikView

प्रभावित संस्करण: 12.60 और इससे पहले के, SR बिल्ड सहित

उत्पाद विवरण

QlikView एक व्यावसायिक खुफिया और डेटा विज़ुअलाइज़ेशन प्लेटफ़ॉर्म है जिसका उपयोग इंटरैक्टिव डैशबोर्ड और विश्लेषणात्मक सामग्री का पता लगाने और प्रस्तुत करने के लिए किया जाता है।


विस्तृत विवरण

QlikView Ajax क्लाइंट में, इंटरैक्टिव ऑब्जेक्ट निर्माण के दौरान अनुमत प्रोटोकॉल पर लागू सत्यापन को एक विशेष रूप से तैयार HTTP POST अनुरोध के साथ दरकिनार किया जा सकता है। यह एक हमलावर को दुर्भावनापूर्ण वेब सामग्री संग्रहीत करने की अनुमति देता है जो बाद में उपयोगकर्ता को वापस प्रस्तुत की जाती है।

चूंकि पेलोड संग्रहीत किया जाता है और फिर एप्लिकेशन प्रवाह के माध्यम से परोसा जाता है, ब्राउज़र इंजेक्ट की गई स्क्रिप्ट या HTML को विश्वसनीय QlikView मूल के संदर्भ में निष्पादित करता है।


प्रूफ ऑफ कॉन्सेप्ट

अनुरोध

एक तैयार HTTP POST अनुरोध भेजें जो एक इंटरैक्टिव ऑब्जेक्ट निर्माण प्रवाह में पेलोड इंजेक्ट करता है।

उदाहरण पेलोड:

root@kitploit:~
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>

प्रतिक्रिया

दुर्भावनापूर्ण सामग्री स्वीकार की जाती है और बाद में जब प्रभावित वस्तु QlikView Ajax क्लाइंट में प्रस्तुत की जाती है तो निष्पादित की जाती है।


समाधान

QlikView रिलीज़ नोट्स मई 2022 SR2 देखें और 12.70 SR2 या उससे ऊपर के संस्करण में अपग्रेड करें।


प्रकटीकरण समयरेखा

  • 05/2022: प्रासंगिक सुधार के साथ QlikView रिलीज़ नोट्स मई 2022 SR2 प्रकाशित
  • 2022: CVE-2022-42248 निर्दिष्ट और प्रकाशित
  • 2022: CVSS और संदर्भ डेटा के साथ NVD प्रविष्टि अद्यतन

संदर्भ

  1. https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-42248
  2. https://nvd.nist.gov/vuln/detail/CVE-2022-42248
  3. https://community.qlik.com/t5/Release-Notes/QlikView-Release-Notes-May-2022-SR2/ta-p/2037704

श्रेय

यह कमजोरी खोजी और रिपोर्ट की गई:

  • Giulio Garzia

कानूनी सूचनाएँ

कॉपीराइट (c) 2025 Giulio Garzia "Ozozuz"

टूल डाउनलोड करें