Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Qlik-View-12.60-Including-SR-Stored-Cross-Site-Scripting-CVE-2022-42248 — CVE-2022-42248 的概念验证漏洞利用程序,该漏洞是 QlikView Ajax Client 中的一个存储型跨站脚本漏洞,允许远程攻击者通过特制的 HTTP POST 请求执行任意网页脚本。 | Kitploit
工具/GitHubGitHub/ozozuz/qlik-view-12.60-including-sr-stored-cross-site-scripting-cve-2022-42248
漏洞分析漏洞利用Web应用程序漏洞利用信息收集Web安全渗透测试
GitHubozozuz/qlik-view-12.60-including-sr-stored-cross-site-scripting-cve-2022-42248

Qlik-View-12.60-Including-SR-Stored-Cross-Site-Scripting-CVE-2022-42248

CVE-2022-42248 的概念验证漏洞利用程序,该漏洞是 QlikView Ajax Client 中的一个存储型跨站脚本漏洞,允许远程攻击者通过特制的 HTTP POST 请求执行任意网页脚本。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
54个月前尚未审核
分享

QlikView <= 12.60(含 SR)存储型跨站脚本(CVE-2022-42248)

目录

  1. 概述
  2. 详细描述
  3. 概念验证
  4. 解决方案
  5. 披露时间线
  6. 参考
  7. 致谢
  8. 法律声明

概述

修订版本:1.0

影响: QlikView Ajax Client 中的存储型跨站脚本漏洞允许远程攻击者通过绕过交互式对象创建过程中的允许协议限制,在受害者的浏览器中执行任意 Web 脚本或 HTML。

严重性:

  • NVD: 高

CVSS 分数:

  • NVD: 7.6 (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N)

CVE-ID: CVE-2022-42248

厂商:Qlik

受影响产品:

  • QlikView

受影响版本:12.60 及更早版本(包括 SR 构建版本)

产品描述

QlikView 是一个商业智能和数据可视化平台,用于探索和呈现交互式仪表盘及分析内容。


详细描述

在 QlikView Ajax Client 中,交互式对象创建期间对允许协议应用的验证可被特制的 HTTP POST 请求绕过。这使攻击者能够存储恶意 Web 内容,这些内容之后会重新渲染给用户。

由于载荷被存储并通过应用程序流程提供,浏览器会在受信任的 QlikView 源(origin)上下文中执行注入的脚本或 HTML。


概念验证

请求

发送一个特制的 HTTP POST 请求,将载荷注入到交互式对象创建流程中。

示例载荷:

root@kitploit:~
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>

响应

恶意内容会被接受,并在受影响对象于 QlikView Ajax Client 中渲染时被执行。


解决方案

请参阅 QlikView 2022 年 5 月 SR2 版本说明,并升级到 12.70 SR2 或更高版本。


披露时间线

  • 2022 年 5 月:发布 QlikView 2022 年 5 月 SR2 版本说明(包含相关修复)
  • 2022 年:CVE-2022-42248 被分配并发布
  • 2022 年:NVD 条目更新了 CVSS 和参考数据

参考

  1. https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-42248
  2. https://nvd.nist.gov/vuln/detail/CVE-2022-42248
  3. https://community.qlik.com/t5/Release-Notes/QlikView-Release-Notes-May-2022-SR2/ta-p/2037704

致谢

此漏洞由以下人员发现并报告:

  • Giulio Garzia

法律声明

版权所有 (c) 2025 Giulio Garzia "Ozozuz"

下载工具