
Exploit de prova de conceito para CVE-2022-42248, uma vulnerabilidade de cross-site scripting persistente no QlikView Ajax Client que permite que atacantes remotos executem scripts web arbitrários por meio de solicitações HTTP POST elaboradas.
Revisão: 1.0
Impacto: Cross-site scripting armazenado no QlikView Ajax Client permite que um atacante remoto execute scripts web arbitrários ou HTML no navegador da vítima, contornando a limitação de protocolos permitidos durante a criação de objetos interativos.
Severidade:
Pontuação CVSS:
CVE-ID: CVE-2022-42248
Fornecedor: Qlik
Produtos Afetados:
Versões Afetadas: 12.60 e anteriores, incluindo builds SR
O QlikView é uma plataforma de business intelligence e visualização de dados usada para explorar e apresentar dashboards interativos e conteúdo analítico.
No QlikView Ajax Client, a validação aplicada aos protocolos permitidos durante a criação de objetos interativos pode ser contornada com uma solicitação HTTP POST especialmente elaborada. Isso permite que um atacante armazene conteúdo web malicioso que posteriormente é renderizado de volta ao usuário.
Como o payload é armazenado e depois servido pelo fluxo da aplicação, o navegador executa o script ou HTML injetado no contexto da origem confiável do QlikView.
Envie uma solicitação HTTP POST elaborada que injeta um payload no fluxo de criação de objetos interativos.
Exemplo de payload:
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>
O conteúdo malicioso é aceito e posteriormente executado quando o objeto afetado é renderizado no QlikView Ajax Client.
Consulte as Notas de Versão do QlikView de maio de 2022 SR2 e atualize para 12.70 SR2 ou superior.
Esta vulnerabilidade foi descoberta e reportada por:
Copyright (c) 2025 Giulio Garzia "Ozozuz"