9.9

CVE-2023-41265

Warnung
An HTTP Request Tunneling vulnerability found in Qlik Sense Enterprise for Windows for versions May 2023 Patch 3 and earlier, February 2023 Patch 7 and earlier, November 2022 Patch 10 and earlier, and August 2022 Patch 12 and earlier allows a remote attacker to elevate their privilege by tunneling HTTP requests in the raw HTTP request. This allows them to send requests that get executed by the backend server hosting the repository application. This is fixed in August 2023 IR, May 2023 Patch 4, February 2023 Patch 8, November 2022 Patch 11, and August 2022 Patch 13.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Qlik ≫ Qlik Sense Version august_2022 Update - SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version august_2022 Update patch_1 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version august_2022 Update patch_10 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version august_2022 Update patch_11 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version august_2022 Update patch_12 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version august_2022 Update patch_2 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version august_2022 Update patch_3 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version august_2022 Update patch_4 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version august_2022 Update patch_5 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version august_2022 Update patch_6 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version august_2022 Update patch_7 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version august_2022 Update patch_8 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version august_2022 Update patch_9 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version february_2023 Update - SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version february_2023 Update patch_1 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version february_2023 Update patch_2 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version february_2023 Update patch_3 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version february_2023 Update patch_4 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version february_2023 Update patch_5 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version february_2023 Update patch_6 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version february_2023 Update patch_7 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version may_2023 Update - SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version may_2023 Update patch_1 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version may_2023 Update patch_2 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version may_2023 Update patch3 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version november_2022 Update - SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version november_2022 Update patch_1 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version november_2022 Update patch_10 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version november_2022 Update patch_2 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version november_2022 Update patch_3 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version november_2022 Update patch_4 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version november_2022 Update patch_5 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version november_2022 Update patch_6 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version november_2022 Update patch_7 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version november_2022 Update patch_8 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version november_2022 Update patch_9 SwEdition enterprise SwPlatform windows

07.12.2023: CISA Known Exploited Vulnerabilities (KEV) Catalog

Qlik Sense HTTP Tunneling Vulnerability

Schwachstelle

Qlik Sense contains an HTTP tunneling vulnerability that allows an attacker to escalate privileges and execute HTTP requests on the backend server hosting the software.

Beschreibung

Apply remediations or mitigations per vendor instructions or discontinue use of the product if remediation or mitigations are unavailable.

Erforderliche Maßnahmen
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 84.47% 0.997
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 9.9 3.1 6
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
MITRE 9.6 3.1 5.8
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
CWE-444 Inconsistent Interpretation of HTTP Requests ('HTTP Request/Response Smuggling')

The product acts as an intermediary HTTP agent (such as a proxy or firewall) in the data flow between two entities such as a client and server, but it does not interpret malformed HTTP requests or responses in ways that are consistent with how the messages will be processed by those entities that are at the ultimate destination.

https://community.qlik.com/t5/Official-Support-Articles/Critical-Security-fixes-for-Qlik-Sense-Enterprise-for-Windows/ta-p/2110801
Vendor Advisory
https://community.qlik.com/t5/Release-Notes/tkb-p/ReleaseNotes
Release Notes
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-41265
US Government Resource