
Эксплойт доказательства концепции для CVE-2022-42248, уязвимость хранимого межсайтового скриптинга в QlikView Ajax Client, позволяющая удаленным злоумышленникам выполнять произвольные веб-скрипты через специально созданные HTTP POST-запросы.
Редакция: 1.0
Воздействие: Межсайтовый скриптинг с сохранением в QlikView Ajax Client позволяет удаленному злоумышленнику выполнять произвольные веб-сценарии или HTML в браузере жертвы, обходя ограничение разрешенных протоколов при создании интерактивных объектов.
Серьезность:
Оценка CVSS:
CVE-ID: CVE-2022-42248
Вендор: Qlik
Затронутые продукты:
Затронутые версии: 12.60 и ранее, включая сборки SR
QlikView — это платформа бизнес-аналитики и визуализации данных, используемая для изучения и представления интерактивных панелей мониторинга и аналитического контента.
В QlikView Ajax Client проверка, применяемая к разрешенным протоколам при создании интерактивных объектов, может быть обойдена с помощью специально сформированного HTTP POST-запроса. Это позволяет злоумышленнику сохранить вредоносный веб-контент, который впоследствии отображается пользователю.
Поскольку полезная нагрузка сохраняется, а затем передается через поток приложения, браузер выполняет внедренный сценарий или HTML в контексте доверенного источника QlikView.
Отправьте специально сформированный HTTP POST-запрос, который внедряет полезную нагрузку в процесс создания интерактивного объекта.
Пример полезной нагрузки:
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>
Вредоносный контент принимается и впоследствии выполняется, когда затронутый объект отображается в QlikView Ajax Client.
Обратитесь к примечаниям к выпуску QlikView за май 2022 SR2 и обновитесь до версии 12.70 SR2 или выше.
Эта уязвимость была обнаружена и сообщена:
Copyright (c) 2025 Giulio Garzia "Ozozuz"