BDU:2023-07942 (CVE-2023-48365) — уязвимость платформы анализа данных Qlik Sense Enterprise для операционных систем Windows

По данным БДУ ФСТЭК России, по состоянию на 17.11.2023.

Критический — 9.6/10 Устранена

Уязвимость платформы анализа данных Qlik Sense Enterprise для операционных систем Windows существует из-за непринятия мер по нейтрализации специальных элементов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Кого касается и что делать

  • Уязвимое ПО: Qlik Sense Enterprise (Qlik Technologies) — версии до August 2023 Patch 2, до May 2023 Patch 6, до February 2023 Patch 10, до November 2022 Patch 12, до August 2022 Patch 14, до May 2022 Patch 16, до February 2022 Patch 15, до November 2021 Patch 17
  • Что делать: уязвимость устранена производителем — применить исправления: community.qlik.com

Сведения об уязвимости

Идентификаторы BDU:2023-07942 · CVE-2023-48365
Уровень опасности Критический (базовая оценка CVSS 3.1 — 9.6; CVSS 2.0 — 8.5)
Вектор CVSS 3.1 AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, затрагивает смежные компоненты, высокое влияние на конфиденциальность и целостность
Наименование ФСТЭК Уязвимость платформы анализа данных Qlik Sense Enterprise для операционных систем Windows, существующая из-за непринятия мер по нейтрализации специальных элементов, позволяющая нарушителю выполнить произвольный код
Даты Опубликована: 17.11.2023 · Обновлена ФСТЭК: 17.11.2023 · Выявлена: 15.11.2023
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-74 — неверная нейтрализация особых элементов в выходных данных, используемых входящим компонентом («инъекция»)
Класс уязвимости Уязвимость кода · Способ эксплуатации: инъекция

Уязвимое ПО

  • Qlik Sense Enterprise (Qlik Technologies) — версии до August 2023 Patch 2, до May 2023 Patch 6, до February 2023 Patch 10, до November 2022 Patch 12, до August 2022 Patch 14, до May 2022 Patch 16, до February 2022 Patch 15, до November 2021 Patch 17 · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: