Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Qlik-View-12.60-Including-SR-Stored-Cross-Site-Scripting-CVE-2022-42248 — Эксплойт доказательства концепции для CVE-2022-42248, уязвимость хранимого межсайтового скриптинга в QlikView Ajax Client, позволяющая удаленным злоумышленникам выполнять произвольные веб-скрипты через специально созданные HTTP POST-запросы. | Kitploit
Инструменты/GitHubGitHub/ozozuz/qlik-view-12.60-including-sr-stored-cross-site-scripting-cve-2022-42248
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubozozuz/qlik-view-12.60-including-sr-stored-cross-site-scripting-cve-2022-42248

Qlik-View-12.60-Including-SR-Stored-Cross-Site-Scripting-CVE-2022-42248

Эксплойт доказательства концепции для CVE-2022-42248, уязвимость хранимого межсайтового скриптинга в QlikView Ajax Client, позволяющая удаленным злоумышленникам выполнять произвольные веб-скрипты через специально созданные HTTP POST-запросы.

Репозиторий
54 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

QlikView <= 12.60 (включая SR) Межсайтовый скриптинг с сохранением (CVE-2022-42248)

Содержание

  1. Обзор
  2. Подробное описание
  3. Подтверждение концепции
  4. Решение
  5. График раскрытия
  6. Ссылки
  7. Авторы
  8. Правовая информация

Обзор

Редакция: 1.0

Воздействие: Межсайтовый скриптинг с сохранением в QlikView Ajax Client позволяет удаленному злоумышленнику выполнять произвольные веб-сценарии или HTML в браузере жертвы, обходя ограничение разрешенных протоколов при создании интерактивных объектов.

Серьезность:

  • NVD: Высокий

Оценка CVSS:

  • NVD: 7.6 (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N)

CVE-ID: CVE-2022-42248

Вендор: Qlik

Затронутые продукты:

  • QlikView

Затронутые версии: 12.60 и ранее, включая сборки SR

Описание продукта

QlikView — это платформа бизнес-аналитики и визуализации данных, используемая для изучения и представления интерактивных панелей мониторинга и аналитического контента.


Подробное описание

В QlikView Ajax Client проверка, применяемая к разрешенным протоколам при создании интерактивных объектов, может быть обойдена с помощью специально сформированного HTTP POST-запроса. Это позволяет злоумышленнику сохранить вредоносный веб-контент, который впоследствии отображается пользователю.

Поскольку полезная нагрузка сохраняется, а затем передается через поток приложения, браузер выполняет внедренный сценарий или HTML в контексте доверенного источника QlikView.


Подтверждение концепции

Запрос

Отправьте специально сформированный HTTP POST-запрос, который внедряет полезную нагрузку в процесс создания интерактивного объекта.

Пример полезной нагрузки:

root@kitploit:~
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>

Ответ

Вредоносный контент принимается и впоследствии выполняется, когда затронутый объект отображается в QlikView Ajax Client.


Решение

Обратитесь к примечаниям к выпуску QlikView за май 2022 SR2 и обновитесь до версии 12.70 SR2 или выше.


График раскрытия

  • 05/2022: Опубликованы примечания к выпуску QlikView за май 2022 SR2 с соответствующим исправлением
  • 2022: CVE-2022-42248 назначен и опубликован
  • 2022: Запись NVD обновлена с указанием CVSS и справочных данных

Ссылки

  1. https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-42248
  2. https://nvd.nist.gov/vuln/detail/CVE-2022-42248
  3. https://community.qlik.com/t5/Release-Notes/QlikView-Release-Notes-May-2022-SR2/ta-p/2037704

Авторы

Эта уязвимость была обнаружена и сообщена:

  • Giulio Garzia

Правовая информация

Copyright (c) 2025 Giulio Garzia "Ozozuz"

Скачать инструмент