BDU:2023-05946 (CVE-2023-41265) — уязвимость платформы анализа данных Qlik Sense Enterprise

По данным БДУ ФСТЭК России, по состоянию на 24.09.2024.

Критический — 9.9/10 Существует эксплойт Есть инциденты ИБ Устранена

Уязвимость платформы анализа данных Qlik Sense Enterprise связана с недостатками обработки HTTP-запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привелегии

Кого касается и что делать

  • Уязвимое ПО: Qlik Sense Enterprise (Qlik Technologies) — версии от August 2022 до August 2022 Patch 13, от November 2022 до November 2022 Patch 11, от February 2023 до February 2023 Patch 8, от May 2023 до May 2023 Patch 4
  • Что делать: уязвимость устранена производителем — применить исправления: community.qlik.com
  • Эксплойт: существует — обновление не откладывать

Сведения об уязвимости

Идентификаторы BDU:2023-05946 · CVE-2023-41265
Уровень опасности Критический (базовая оценка CVSS 3.1 — 9.9; CVSS 2.0 — 9.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, затрагивает смежные компоненты, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость платформы анализа данных Qlik Sense Enterprise, связанная с недостатками обработки HTTP-запросов, позволяющая нарушителю повысить свои привелегии
Даты Опубликована: 22.09.2023 · Обновлена ФСТЭК: 24.09.2024 · Выявлена: 29.08.2023
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует (эксплойт известен, в открытом доступе не опубликован)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-444 — непоследовательная интерпретация HTTP-запросов ('Контрабанда HTTP-запросов')
Класс уязвимости Уязвимость кода · Способ эксплуатации: подмена при взаимодействии

Уязвимое ПО

  • Qlik Sense Enterprise (Qlik Technologies) — версии от August 2022 до August 2022 Patch 13, от November 2022 до November 2022 Patch 11, от February 2023 до February 2023 Patch 8, от May 2023 до May 2023 Patch 4 · прикладное ПО информационных систем

ОС и платформы

  • Windows (Microsoft)

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: