Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-07942

CVSS: 9.6
15.11.2023

Уязвимость платформы анализа данных Qlik Sense Enterprise для операционных систем Windows, существующая из-за непринятия мер по нейтрализации специальных элементов, позволяющая нарушителю выполнить произвольный код

Уязвимость платформы анализа данных Qlik Sense Enterprise для операционных систем Windows существует из-за непринятия мер по нейтрализации специальных элементов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 15.11.2023
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Инъекция
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
https://community.qlik.com/t5/Official-Support-Articles/Critical-Security-fixes-for-Qlik-Sense-Enterprise-for-Windows/tac-p/2120510

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-74 The product constructs all or part of a command, data structure, or record using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify how it is parsed or interpreted when it is sent to a downstream component.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2023-48365 Qlik Sense Enterprise for Windows before August 2023 Patch 2 allows unauthenticated remote code execution, aka QB-21683. Due...

CISA KEV - известные эксплуатируемые уязвимости

Записи каталога CISA, для которых известны факты активной эксплуатации
Идентификатор Дата добавления Описание Ransomware
CVE-2023-48365 13.01.2025 Qlik Sense contains an HTTP tunneling vulnerability that allows an attacker to escalate privileges and execute HTTP requests on the backend server hosting the software. Да

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
8.5 HIGH 2.0 AV:N/AC:L/Au:S/C:C/I:C/A:N
9.6 HIGH 3.0 AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2023-48365
Вендор:
  • Qlik Technologies Inc.
Тип ПО:
  • Прикладное ПО информационных систем
Наименование ПО:
  • Qlik Sense Enterprise
Версия ПО:
  • до August 2023 Patch 2 (Qlik Sense Enterprise)
  • до May 2023 Patch 6 (Qlik Sense Enterprise)
  • до February 2023 Patch 10 (Qlik Sense Enterprise)
  • до November 2022 Patch 12 (Qlik Sense Enterprise)
  • до August 2022 Patch 14 (Qlik Sense Enterprise)
  • до May 2022 Patch 16 (Qlik Sense Enterprise)
  • до February 2022 Patch 15 (Qlik Sense Enterprise)
  • до November 2021 Patch 17 (Qlik Sense Enterprise)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.