
CVE-2022-42248 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, QlikView Ajax क्लाइंट में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग भेद्यता जो दूरस्थ हमलावरों को तैयार HTTP POST अनुरोधों के माध्यम से मनमाने वेब स्क्रिप्ट निष्पादित करने की अनुमति देती है।
संशोधन: 1.0
प्रभाव: QlikView Ajax क्लाइंट में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग एक दूरस्थ हमलावर को इंटरैक्टिव ऑब्जेक्ट निर्माण के दौरान अनुमत-प्रोटोकॉल सीमा को दरकिनार करके पीड़ित के ब्राउज़र में मनमानी वेब स्क्रिप्ट या HTML निष्पादित करने की अनुमति देती है।
गंभीरता:
CVSS स्कोर:
CVE-ID: CVE-2022-42248
विक्रेता: Qlik
प्रभावित उत्पाद:
प्रभावित संस्करण: 12.60 और इससे पहले के, SR बिल्ड सहित
QlikView एक व्यावसायिक खुफिया और डेटा विज़ुअलाइज़ेशन प्लेटफ़ॉर्म है जिसका उपयोग इंटरैक्टिव डैशबोर्ड और विश्लेषणात्मक सामग्री का पता लगाने और प्रस्तुत करने के लिए किया जाता है।
QlikView Ajax क्लाइंट में, इंटरैक्टिव ऑब्जेक्ट निर्माण के दौरान अनुमत प्रोटोकॉल पर लागू सत्यापन को एक विशेष रूप से तैयार HTTP POST अनुरोध के साथ दरकिनार किया जा सकता है। यह एक हमलावर को दुर्भावनापूर्ण वेब सामग्री संग्रहीत करने की अनुमति देता है जो बाद में उपयोगकर्ता को वापस प्रस्तुत की जाती है।
चूंकि पेलोड संग्रहीत किया जाता है और फिर एप्लिकेशन प्रवाह के माध्यम से परोसा जाता है, ब्राउज़र इंजेक्ट की गई स्क्रिप्ट या HTML को विश्वसनीय QlikView मूल के संदर्भ में निष्पादित करता है।
एक तैयार HTTP POST अनुरोध भेजें जो एक इंटरैक्टिव ऑब्जेक्ट निर्माण प्रवाह में पेलोड इंजेक्ट करता है।
उदाहरण पेलोड:
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>
दुर्भावनापूर्ण सामग्री स्वीकार की जाती है और बाद में जब प्रभावित वस्तु QlikView Ajax क्लाइंट में प्रस्तुत की जाती है तो निष्पादित की जाती है।
QlikView रिलीज़ नोट्स मई 2022 SR2 देखें और 12.70 SR2 या उससे ऊपर के संस्करण में अपग्रेड करें।
यह कमजोरी खोजी और रिपोर्ट की गई:
कॉपीराइट (c) 2025 Giulio Garzia "Ozozuz"