BDU:2024-04605 (CVE-2024-36077) — уязвимость платформы анализа данных Qlik Sense Enterprise

По данным БДУ ФСТЭК России, по состоянию на 17.06.2024.

Высокий — 8.8/10 Устранена

Уязвимость платформы анализа данных Qlik Sense Enterprise связана с недостаточной проверкой вводимых данных. Эксплуаатция уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии и выполнить произвольные команды на сервере

Кого касается и что делать

  • Уязвимое ПО: Qlik Sense Enterprise (Qlik Technologies) — версии от February 2024 до February 2024 Patch 4, от November 2023 до November 2023 Patch 9, от August 2023 до August 2023 Patch 14, от May 2023 до May 2023 Patch 16, от February 2023 до February 2023 Patch 14, от November 2022 до November 2022 Patch 14, от August 2022 до August 2022 Patch 17, от May 2022 до May 2022 Patch 18
  • Что делать: уязвимость устранена производителем — применить исправления: community.qlik.com

Сведения об уязвимости

Идентификаторы BDU:2024-04605 · CVE-2024-36077
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.8; CVSS 2.0 — 9.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость платформы анализа данных Qlik Sense Enterprise, связанная с недостаточной проверкой вводимых данных, позволяющая нарушителю повысить свои привилегии и выполнить произвольные команды на сервере
Даты Опубликована: 17.06.2024 · Обновлена ФСТЭК: 17.06.2024 · Выявлена: 15.05.2024
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-20 — недостаточная проверка вводимых данных
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование ресурсами

Уязвимое ПО

  • Qlik Sense Enterprise (Qlik Technologies) — версии от February 2024 до February 2024 Patch 4, от November 2023 до November 2023 Patch 9, от August 2023 до August 2023 Patch 14, от May 2023 до May 2023 Patch 16, от February 2023 до February 2023 Patch 14, от November 2022 до November 2022 Patch 14, от August 2022 до August 2022 Patch 17, от May 2022 до May 2022 Patch 18 · прикладное ПО информационных систем

ОС и платформы

  • Windows (Microsoft)

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: