BDU:2024-10904 (CVE-2024-55579) — уязвимость платформы анализа данных Qlik Sense Enterprise
По данным БДУ ФСТЭК России, по состоянию на 11.12.2024.
Уязвимость платформы анализа данных Qlik Sense Enterprise связана с ошибками при обработке входных данных от вышестоящего компонента. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код путём создания специально сформированных объектов подключения
Кого касается и что делать
- Уязвимое ПО: Qlik Sense Enterprise (Qlik Technologies) — версии до November 2024, до May 2024 Patch 10, до February 2024 Patch 14, до November 2023 Patch 16, до August 2023 Patch 16, до May 2023 Patch 18, до February 2023 Patch 15
- Что делать: уязвимость устранена производителем — применить исправления: community.qlik.com
Сведения об уязвимости
| Идентификаторы | BDU:2024-10904 · CVE-2024-55579 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 8.8; CVSS 2.0 — 10.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, требуется участие пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость платформы анализа данных Qlik Sense Enterprise, связанная с ошибками при обработке входных данных от вышестоящего компонента, позволяющая нарушителю выполнить произвольный код |
| Даты | Опубликована: 09.12.2024 · Обновлена ФСТЭК: 11.12.2024 · Выявлена: 04.12.2024 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-152 — непринятие мер по нейтрализации макро символов |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Qlik Sense Enterprise (Qlik Technologies) — версии до November 2024, до May 2024 Patch 10, до February 2024 Patch 14, до November 2023 Patch 16, до August 2023 Patch 16, до May 2023 Patch 18, до February 2023 Patch 15 · прикладное ПО информационных систем
ОС и платформы
- Windows (Microsoft)
Возможные меры по устранению уязвимости
Обновление.
- Установка обновлений из доверенных источников.
- В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Если обновиться нельзя
1. Остановить службы репозитория Qlik Sense
2. Открыть файл C:\ProgramFiles\Qlik\Sense\Repository\Repository.exe.config
3. Перейти в раздел <appSettings>
4. Добавить ключ VisualizationExtensionsExtractFilter в качестве последнего ключа в разделе <appSettings>:
<add key="VisualizationExtensionsExtractFilter" value="md|css|js|json|pdf|png|qext|txt|html|htm|gif|jpg|jpeg|wbl|otf|ttf|woff|woff2|eot|svg|bmp|mp3|jp2"/>
5. Сохранить файл
6. Выполнить перезапуск служб:
Qlik Sense Repository Service
Qlik Sense Printing Service
Qlik Sense Scheduler Service
Qlik Sense Engine Service
Qlik Sense Proxy Service
- использование средств межсетевого экранирования для ограничения возможности удалённого доступа к объектам подключения
- использование «белого» списка IP-адресов для ограничения возможности доступа к объектам подключения (файлам или сервисам).
Использование рекомендаций:
community.qlik.com/t5/Official-Support-Articles/High-Secu…



