
Exploit proof-of-concept per CVE-2022-42248, una vulnerabilità di cross-site scripting persistente in QlikView Ajax Client che consente ad attaccanti remoti di eseguire script web arbitrari tramite richieste HTTP POST appositamente formulate.
Revisione: 1.0
Impatto: Il cross-site scripting memorizzato nel client Ajax di QlikView consente a un attaccante remoto di eseguire script web o HTML arbitrari nel browser della vittima aggirando la limitazione dei protocolli consentiti durante la creazione di oggetti interattivi.
Gravità:
Punteggio CVSS:
CVE-ID: CVE-2022-42248
Vendor: Qlik
Prodotti Interessati:
Versioni Interessate: 12.60 e precedenti, incluse le build SR
QlikView è una piattaforma di business intelligence e visualizzazione dei dati utilizzata per esplorare e presentare dashboard interattive e contenuti analitici.
Nel client Ajax di QlikView, la convalida applicata ai protocolli consentiti durante la creazione di oggetti interattivi può essere aggirata con una richiesta HTTP POST appositamente costruita. Ciò consente a un attaccante di memorizzare contenuti web dannosi che vengono successivamente riproposti all'utente.
Poiché il payload viene memorizzato e successivamente servito tramite il flusso dell'applicazione, il browser esegue lo script o l'HTML iniettato nel contesto dell'origine affidabile di QlikView.
Inviare una richiesta HTTP POST costruita ad arte che inietti un payload nel flusso di creazione di un oggetto interattivo.
Payload di esempio:
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>
Il contenuto dannoso viene accettato e successivamente eseguito quando l'oggetto interessato viene renderizzato nel client Ajax di QlikView.
Fare riferimento alle note di rilascio di QlikView di maggio 2022 SR2 e aggiornare alla versione 12.70 SR2 o successiva.
Questa vulnerabilità è stata scoperta e segnalata da:
Copyright (c) 2025 Giulio Garzia "Ozozuz"