Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Qlik-View-12.60-Including-SR-Stored-Cross-Site-Scripting-CVE-2022-42248 — Exploit proof-of-concept per CVE-2022-42248, una vulnerabilità di cross-site scripting persistente in QlikView Ajax Client che consente ad attaccanti remoti di eseguire script web arbitrari tramite richieste HTTP POST appositamente formulate. | Kitploit
Strumenti/GitHubGitHub/ozozuz/qlik-view-12.60-including-sr-stored-cross-site-scripting-cve-2022-42248
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniSicurezza WebPenetration Testing
GitHubozozuz/qlik-view-12.60-including-sr-stored-cross-site-scripting-cve-2022-42248

Qlik-View-12.60-Including-SR-Stored-Cross-Site-Scripting-CVE-2022-42248

Exploit proof-of-concept per CVE-2022-42248, una vulnerabilità di cross-site scripting persistente in QlikView Ajax Client che consente ad attaccanti remoti di eseguire script web arbitrari tramite richieste HTTP POST appositamente formulate.

Vedi Repository
534 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

QlikView <= 12.60 (incluse le SR) Cross Site Scripting Memorizzato (CVE-2022-42248)

Indice

  1. Panoramica
  2. Descrizione Dettagliata
  3. Prova di Concetto
  4. Soluzione
  5. Cronologia della Divulgazione
  6. Riferimenti
  7. Crediti
  8. Note Legali

Panoramica

Revisione: 1.0

Impatto: Il cross-site scripting memorizzato nel client Ajax di QlikView consente a un attaccante remoto di eseguire script web o HTML arbitrari nel browser della vittima aggirando la limitazione dei protocolli consentiti durante la creazione di oggetti interattivi.

Gravità:

  • NVD: Alta

Punteggio CVSS:

  • NVD: 7.6 (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N)

CVE-ID: CVE-2022-42248

Vendor: Qlik

Prodotti Interessati:

  • QlikView

Versioni Interessate: 12.60 e precedenti, incluse le build SR

Descrizione del Prodotto

QlikView è una piattaforma di business intelligence e visualizzazione dei dati utilizzata per esplorare e presentare dashboard interattive e contenuti analitici.


Descrizione Dettagliata

Nel client Ajax di QlikView, la convalida applicata ai protocolli consentiti durante la creazione di oggetti interattivi può essere aggirata con una richiesta HTTP POST appositamente costruita. Ciò consente a un attaccante di memorizzare contenuti web dannosi che vengono successivamente riproposti all'utente.

Poiché il payload viene memorizzato e successivamente servito tramite il flusso dell'applicazione, il browser esegue lo script o l'HTML iniettato nel contesto dell'origine affidabile di QlikView.


Prova di Concetto

Richiesta

Inviare una richiesta HTTP POST costruita ad arte che inietti un payload nel flusso di creazione di un oggetto interattivo.

Payload di esempio:

<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>

Risposta

Il contenuto dannoso viene accettato e successivamente eseguito quando l'oggetto interessato viene renderizzato nel client Ajax di QlikView.


Soluzione

Fare riferimento alle note di rilascio di QlikView di maggio 2022 SR2 e aggiornare alla versione 12.70 SR2 o successiva.


Cronologia della Divulgazione

  • 05/2022: pubblicate le note di rilascio di QlikView di maggio 2022 SR2 con la relativa correzione
  • 2022: CVE-2022-42248 assegnato e pubblicato
  • 2022: voce NVD aggiornata con CVSS e dati di riferimento

Riferimenti

  1. https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-42248
  2. https://nvd.nist.gov/vuln/detail/CVE-2022-42248
  3. https://community.qlik.com/t5/Release-Notes/QlikView-Release-Notes-May-2022-SR2/ta-p/2037704

Crediti

Questa vulnerabilità è stata scoperta e segnalata da:

  • Giulio Garzia

Note Legali

Copyright (c) 2025 Giulio Garzia "Ozozuz"

Scarica lo strumento