Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Qlik-View-12.60-Including-SR-Stored-Cross-Site-Scripting-CVE-2022-42248 — Exploit de prova de conceito para CVE-2022-42248, uma vulnerabilidade de cross-site scripting persistente no QlikView Ajax Client que permite que atacantes remotos executem scripts web arbitrários por meio de solicitações HTTP POST elaboradas. | Kitploit
Ferramentas/GitHubGitHub/ozozuz/qlik-view-12.60-including-sr-stored-cross-site-scripting-cve-2022-42248
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesSegurança WebTestes de Penetração
GitHubozozuz/qlik-view-12.60-including-sr-stored-cross-site-scripting-cve-2022-42248

Qlik-View-12.60-Including-SR-Stored-Cross-Site-Scripting-CVE-2022-42248

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Exploit de prova de conceito para CVE-2022-42248, uma vulnerabilidade de cross-site scripting persistente no QlikView Ajax Client que permite que atacantes remotos executem scripts web arbitrários por meio de solicitações HTTP POST elaboradas.

Ver Repositório
5há 3 mesesAinda não revisado

QlikView <= 12.60 (Incluindo SR) Cross-Site Scripting Armazenado (CVE-2022-42248)

Índice

  1. Visão Geral
  2. Descrição Detalhada
  3. Prova de Conceito
  4. Solução
  5. Cronograma de Divulgação
  6. Referências
  7. Créditos
  8. Avisos Legais

Visão Geral

Revisão: 1.0

Impacto: Cross-site scripting armazenado no QlikView Ajax Client permite que um atacante remoto execute scripts web arbitrários ou HTML no navegador da vítima, contornando a limitação de protocolos permitidos durante a criação de objetos interativos.

Severidade:

  • NVD: Alta

Pontuação CVSS:

  • NVD: 7.6 (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N)

CVE-ID: CVE-2022-42248

Fornecedor: Qlik

Produtos Afetados:

  • QlikView

Versões Afetadas: 12.60 e anteriores, incluindo builds SR

Descrição do Produto

O QlikView é uma plataforma de business intelligence e visualização de dados usada para explorar e apresentar dashboards interativos e conteúdo analítico.


Descrição Detalhada

No QlikView Ajax Client, a validação aplicada aos protocolos permitidos durante a criação de objetos interativos pode ser contornada com uma solicitação HTTP POST especialmente elaborada. Isso permite que um atacante armazene conteúdo web malicioso que posteriormente é renderizado de volta ao usuário.

Como o payload é armazenado e depois servido pelo fluxo da aplicação, o navegador executa o script ou HTML injetado no contexto da origem confiável do QlikView.


Prova de Conceito

Requisição

Envie uma solicitação HTTP POST elaborada que injeta um payload no fluxo de criação de objetos interativos.

Exemplo de payload:

root@kitploit:~
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>

Resposta

O conteúdo malicioso é aceito e posteriormente executado quando o objeto afetado é renderizado no QlikView Ajax Client.


Solução

Consulte as Notas de Versão do QlikView de maio de 2022 SR2 e atualize para 12.70 SR2 ou superior.


Cronograma de Divulgação

  • 05/2022: Notas de Versão do QlikView de maio de 2022 SR2 publicadas com a correção relevante
  • 2022: CVE-2022-42248 atribuído e publicado
  • 2022: entrada NVD atualizada com CVSS e dados de referência

Referências

  1. https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-42248
  2. https://nvd.nist.gov/vuln/detail/CVE-2022-42248
  3. https://community.qlik.com/t5/Release-Notes/QlikView-Release-Notes-May-2022-SR2/ta-p/2037704

Créditos

Esta vulnerabilidade foi descoberta e reportada por:

  • Giulio Garzia

Avisos Legais

Copyright (c) 2025 Giulio Garzia "Ozozuz"

Baixar ferramenta