CVE-2023-41265
CRITICAL(9.6)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
- CVSS 9.6 — Kritisch
- EPSS 88% — sehr wahrscheinlich ausgenutzt
- Im CISA KEV-Katalog (aktiv ausgenutzt)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
88.2%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.6
Technische Schwere
SecBoard-Einordnung
CVE-2023-41265 ist eine HTTP Request Tunneling Schwachstelle in Qlik Sense Enterprise for Windows. Ein entfernter Angreifer kann diese nutzen, um seine Privilegien zu erweitern, indem er HTTP-Anfragen tunnelt. Dies ermöglicht die Ausführung von Anfragen auf dem Backend-Server, der die Repository-Anwendung hostet.
Die Schwachstelle wird als kritisch eingestuft mit einem CVSS-Score von 9.6 und einer hohen EPSS-Wahrscheinlichkeit von 84%. Sie ist zudem im CISA KEV-Katalog gelistet, was bedeutet, dass sie aktiv ausgenutzt wird. Die Dringlichkeit der Behebung ist daher extrem hoch.
Security-Teams sollten umgehend alle betroffenen Qlik Sense Enterprise for Windows Installationen patchen. Die Fixes sind in August 2023 IR, May 2023 Patch 4, February 2023 Patch 8, November 2022 Patch 11 und August 2022 Patch 13 verfügbar. Eine schnelle Implementierung dieser Patches ist aufgrund der aktiven Ausnutzung unerlässlich.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
An HTTP Request Tunneling vulnerability found in Qlik Sense Enterprise for Windows for versions May 2023 Patch 3 and earlier, February 2023 Patch 7 and earlier, November 2022 Patch 10 and earlier, and August 2022 Patch 12 and earlier allows a remote attacker to elevate their privilege by tunneling HTTP requests in the raw HTTP request. This allows them to send requests that get executed by the backend server hosting the repository application. This is fixed in August 2023 IR, May 2023 Patch 4, February 2023 Patch 8, November 2022 Patch 11, and August 2022 Patch 13.
Referenzen
- https://community.qlik.com/t5/Official-Support-Articles/Critical-Security-fixes-...
- https://community.qlik.com/t5/Release-Notes/tkb-p/ReleaseNotes
- https://community.qlik.com/t5/Official-Support-Articles/Critical-Security-fixes-...
- https://community.qlik.com/t5/Release-Notes/tkb-p/ReleaseNotes
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-...