Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Qlik-View-12.60-Including-SR-Stored-Cross-Site-Scripting-CVE-2022-42248 — CVE-2022-42248の概念実証エクスプロイト。QlikView Ajax Clientにおける格納型クロスサイトスクリプティング脆弱性であり、リモートの攻撃者が巧妙に細工されたHTTP POSTリクエストを介して任意のWebスクリプトを実行できるようにする。 | Kitploit
ツール/GitHubGitHub/ozozuz/qlik-view-12.60-including-sr-stored-cross-site-scripting-cve-2022-42248
脆弱性分析エクスプロイトウェブアプリケーション悪用情報収集ウェブセキュリティペネトレーションテスト
GitHubozozuz/qlik-view-12.60-including-sr-stored-cross-site-scripting-cve-2022-42248

Qlik-View-12.60-Including-SR-Stored-Cross-Site-Scripting-CVE-2022-42248

CVE-2022-42248の概念実証エクスプロイト。QlikView Ajax Clientにおける格納型クロスサイトスクリプティング脆弱性であり、リモートの攻撃者が巧妙に細工されたHTTP POSTリクエストを介して任意のWebスクリプトを実行できるようにする。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
53ヶ月前未レビュー

QlikView <= 12.60 (SRを含む) 格納型クロスサイトスクリプティング (CVE-2022-42248)

目次

  1. 概要
  2. 詳細説明
  3. 概念実証
  4. 解決策
  5. 開示タイムライン
  6. 参考文献
  7. クレジット
  8. 法的通知

概要

リビジョン: 1.0

影響: QlikView Ajax Clientにおける格納型クロスサイトスクリプティングにより、リモート攻撃者がインタラクティブオブジェクト作成時の許可プロトコル制限をバイパスし、被害者のブラウザで任意のWebスクリプトまたはHTMLを実行できるようになります。

深刻度:

  • NVD: 高

CVSSスコア:

  • NVD: 7.6 (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N)

CVE-ID: CVE-2022-42248

ベンダー: Qlik

影響を受ける製品:

  • QlikView

影響を受けるバージョン: 12.60以前、SRビルドを含む

製品の説明

QlikViewは、インタラクティブなダッシュボードや分析コンテンツを探索・提示するためのビジネスインテリジェンスおよびデータ可視化プラットフォームです。


詳細説明

QlikView Ajax Clientでは、インタラクティブオブジェクト作成時に許可されるプロトコルに適用される検証が、特別に細工されたHTTP POSTリクエストによってバイパスされる可能性があります。これにより、攻撃者は悪意のあるWebコンテンツを保存し、後でユーザーにレンダリングさせることができます。

ペイロードは保存され、その後アプリケーションフローを通じて提供されるため、ブラウザは信頼されたQlikViewオリジンのコンテキストで注入されたスクリプトまたはHTMLを実行します。


概念実証

リクエスト

インタラクティブオブジェクト作成フローにペイロードを注入する、細工されたHTTP POSTリクエストを送信します。

ペイロード例:

root@kitploit:~
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>

レスポンス

悪意のあるコンテンツが受け入れられ、影響を受けるオブジェクトがQlikView Ajax Clientでレンダリングされたときに実行されます。


解決策

QlikViewリリースノート 2022年5月 SR2を参照し、12.70 SR2以上にアップグレードしてください。


開示タイムライン

  • 2022年5月: 修正を含むQlikViewリリースノート 2022年5月 SR2が公開
  • 2022年: CVE-2022-42248が割り当てられ公開
  • 2022年: NVDエントリにCVSSおよび参照データが更新

参考文献

  1. https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-42248
  2. https://nvd.nist.gov/vuln/detail/CVE-2022-42248
  3. https://community.qlik.com/t5/Release-Notes/QlikView-Release-Notes-May-2022-SR2/ta-p/2037704

クレジット

この脆弱性は以下の人物によって発見・報告されました:

  • Giulio Garzia

法的通知

Copyright (c) 2025 Giulio Garzia "Ozozuz"

ツールをダウンロード