6.5

CVE-2023-41266

Warnung
A path traversal vulnerability found in Qlik Sense Enterprise for Windows for versions May 2023 Patch 3 and earlier, February 2023 Patch 7 and earlier, November 2022 Patch 10 and earlier, and August 2022 Patch 12 and earlier allows an unauthenticated remote attacker to generate an anonymous session. This allows them to transmit HTTP requests to unauthorized endpoints. This is fixed in August 2023 IR, May 2023 Patch 4, February 2023 Patch 8, November 2022 Patch 11, and August 2022 Patch 13.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Qlik ≫ Qlik Sense Version august_2022 Update - SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version august_2022 Update patch_1 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version august_2022 Update patch_10 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version august_2022 Update patch_11 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version august_2022 Update patch_12 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version august_2022 Update patch_2 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version august_2022 Update patch_3 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version august_2022 Update patch_4 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version august_2022 Update patch_5 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version august_2022 Update patch_6 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version august_2022 Update patch_7 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version august_2022 Update patch_8 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version august_2022 Update patch_9 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version february_2023 Update - SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version february_2023 Update patch_1 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version february_2023 Update patch_2 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version february_2023 Update patch_3 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version february_2023 Update patch_4 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version february_2023 Update patch_5 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version february_2023 Update patch_6 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version february_2023 Update patch_7 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version may_2023 Update - SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version may_2023 Update patch_1 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version may_2023 Update patch_2 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version may_2023 Update patch3 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version november_2022 Update - SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version november_2022 Update patch_1 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version november_2022 Update patch_10 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version november_2022 Update patch_2 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version november_2022 Update patch_3 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version november_2022 Update patch_4 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version november_2022 Update patch_5 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version november_2022 Update patch_6 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version november_2022 Update patch_7 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version november_2022 Update patch_8 SwEdition enterprise SwPlatform windows
Qlik ≫ Qlik Sense Version november_2022 Update patch_9 SwEdition enterprise SwPlatform windows

07.12.2023: CISA Known Exploited Vulnerabilities (KEV) Catalog

Qlik Sense Path Traversal Vulnerability

Schwachstelle

Qlik Sense contains a path traversal vulnerability that allows a remote, unauthenticated attacker to create an anonymous session by sending maliciously crafted HTTP requests. This anonymous session could allow the attacker to send further requests to unauthorized endpoints.

Beschreibung

Apply remediations or mitigations per vendor instructions or discontinue use of the product if remediation or mitigations are unavailable.

Erforderliche Maßnahmen
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 82.12% 0.996
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 6.5 3.9 2.5
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
MITRE 8.2 3.9 4.2
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
CWE-22 Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')

The product uses external input to construct a pathname that is intended to identify a file or directory that is located underneath a restricted parent directory, but the product does not properly neutralize special elements within the pathname that can cause the pathname to resolve to a location that is outside of the restricted directory.

https://community.qlik.com/t5/Official-Support-Articles/Critical-Security-fixes-for-Qlik-Sense-Enterprise-for-Windows/ta-p/2110801
Vendor Advisory
https://community.qlik.com/t5/Release-Notes/tkb-p/ReleaseNotes
Release Notes
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-41266
US Government Resource