跳到主要内容

超危

Qlik Sense环境问题漏洞

2023-08-29 00:00:00 公开 ,2026-08-05 05:08:16 更新

  • CISA KEV
  • 关键漏洞
  • 勒索软件漏洞
  • 远程
  • 公开PoC
CWEs:
CWE-444 (HTTP Request/Response Smuggling)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2023-11-29 08:00:00

风险信息

CVSS v3 向量
AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CVSS v3 风险值
9.9
CVSS v3.1 向量
AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CVSS v3.1 风险值
9.9

详细信息

漏洞类型
环境问题
漏洞描述
Qlik Sense是美国Qlik公司的一个应用程序。允许用户为本地和离线使用创建可视化、图表、交互式仪表板和分析应用程序。 在Qlik Sense Enterprise for Windows(2023年5月补丁3及更早版本、2023年2月补丁7及更早版本,2022年11月补丁10及更早版本和2022年8月补丁12及更早版本)中发现HTTP请求隧道漏洞,远程攻击者可以通过在原始HTTP请求中隧道传输HTTP请求来提升其权限。允许他们发送由托管存储库应用程序的后端服务器执行的请求。
修复建议
此漏洞在2023年8月的IR、2023年5月的补丁4、2022年2月的补丁8、2022年11月的补丁11和2022年8月补丁13中得到修复,有关修补程序、升级或建议的解决方法信息,请参阅Qlik网站。参考链接: https://community.qlik.com/t5/Official-Support-Articles/Critical-Security-fixes-for-Qlik-Sense-Enterprise-for-Windows/ta-p/2110801

参考链接