跳到主要内容

高危

Qlik Sense输入验证错误漏洞

2023-08-29 00:00:00 公开 ,2026-08-05 05:07:28 更新

  • CISA KEV
  • 关键漏洞
  • 勒索软件漏洞
  • 远程
  • 无需认证
  • CWE Top 25 (2023)
  • 公开PoC
  • CWE Top 25 (2024)
CWEs:
CWE-20 (Improper Input Validation) CWE-22 (Path Traversal)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2023-11-29 08:00:00

风险信息

CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
CVSS v3 风险值
6.5
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
CVSS v3.1 风险值
8.2

详细信息

漏洞类型
输入验证错误
漏洞描述
Qlik Sense是美国Qlik公司的一个应用程序。允许用户为本地和离线使用创建可视化、图表、交互式仪表板和分析应用程序。 在Qlik Sense Enterprise for Windows(2023年5月补丁3及更早版本、2023年2月补丁7及更早版本,2022年11月补丁10及更早版本和2022年8月补丁12及更早版本)中发现的路径遍历漏洞允许未经身份验证的远程攻击者生成匿名会话。允许他们将HTTP请求传输到未经授权的端点。
修复建议
此漏洞在2023年8月的IR、2023年5月的补丁4、2022年2月的补丁8、2022年11月的补丁11和2022年8月补丁13中得到修复。有关修补程序、升级或建议的解决方法信息,请参阅Qlik网站。参考链接: https://community.qlik.com/t5/Official-Support-Articles/Critical-Security-fixes-for-Qlik-Sense-Enterprise-for-Windows/ta-p/2110801

参考链接