
修订版本:1.0
影响: QlikView Ajax Client 中的存储型跨站脚本漏洞允许远程攻击者通过绕过交互式对象创建过程中的允许协议限制,在受害者的浏览器中执行任意 Web 脚本或 HTML。
严重性:
CVSS 分数:
CVE-ID: CVE-2022-42248
厂商:Qlik
受影响产品:
受影响版本:12.60 及更早版本(包括 SR 构建版本)
QlikView 是一个商业智能和数据可视化平台,用于探索和呈现交互式仪表盘及分析内容。
在 QlikView Ajax Client 中,交互式对象创建期间对允许协议应用的验证可被特制的 HTTP POST 请求绕过。这使攻击者能够存储恶意 Web 内容,这些内容之后会重新渲染给用户。
由于载荷被存储并通过应用程序流程提供,浏览器会在受信任的 QlikView 源(origin)上下文中执行注入的脚本或 HTML。
发送一个特制的 HTTP POST 请求,将载荷注入到交互式对象创建流程中。
示例载荷:
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>
恶意内容会被接受,并在受影响对象于 QlikView Ajax Client 中渲染时被执行。
请参阅 QlikView 2022 年 5 月 SR2 版本说明,并升级到 12.70 SR2 或更高版本。
此漏洞由以下人员发现并报告:
版权所有 (c) 2025 Giulio Garzia "Ozozuz"