跳到主要内容

超危

Qlik Sense Enterprise for Windows远程代码执行漏洞

2023-09-20 07:24:46 公开 ,2026-02-27 10:15:54 更新

  • 勒索软件漏洞
  • CISA KEV
  • 关键漏洞
  • 远程
  • 公开PoC
CWEs:
CWE-444 (HTTP Request/Response Smuggling)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-01-13 23:33:34

风险信息

CVSS v3 向量
AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
CVSS v3 风险值
9.6
CVSS v3.1 向量
AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
CVSS v3.1 风险值
9.6

详细信息

漏洞类型
其他
漏洞描述
Qlik Sense Enterprise for Windows 2023年8月patch 2之前版本允许未经验证的远程代码执行,也就是QB-21683。由于HTTP标头验证不正确,远程攻击者能够通过隧道传输HTTP请求来提升其权限,从而允许他们在承载存储库应用程序的后端服务器上执行HTTP请求。此问题是因为CVE-2023-41265、CVE-2023-41266的修复不完整导致的。
修复建议
有关修补程序、升级或建议的解决方法信息,请参阅Qlik网站。参考链接: https://community.qlik.com/t5/Official-Support-Articles/Critical-Security-fixes-for-Qlik-Sense-Enterprise-for-Windows/tac-p/2120510

参考链接