PT-2024-9216 · Qlik · Qlik Sense Enterprise For Windows
CVE-2024-55579
·
Publicado
2024-12-04
·
Atualizado
2024-12-14
CVSS v3.1
8.8
Alta
| Vetor | AC:L/AV:N/A:H/C:H/I:H/PR:N/S:U/UI:R |
Nome do software vulnerável e versões afetadas:
Versões do Qlik Sense Enterprise para Windows anteriores ao IR de novembro de 2024
Descrição:
Foi detectada uma falha no Qlik Sense Enterprise para Windows que permite que um usuário sem privilégios, com acesso à rede, crie objetos de conexão, o que pode desencadear a execução de arquivos EXE arbitrários. Este problema está relacionado a erros no processamento de dados de entrada de um componente de nível superior, o que poderia permitir que um invasor remoto executasse código arbitrário criando objetos de conexão especialmente formados.
Recomendações:
Para versões do Qlik Sense Enterprise para Windows anteriores ao IR de novembro de 2024, atualize para o IR de novembro de 2024 ou aplique um dos seguintes patches: Patch 10 de maio de 2024, Patch 14 de fevereiro de 2024, Patch 16 de novembro de 2023, Patch 16 de agosto de 2023, Patch 18 de maio de 2023 ou Patch 15 de fevereiro de 2023. Como solução alternativa temporária, considere restringir o acesso à criação de objetos de conexão para minimizar o risco de exploração.
Correção
Incorrect Authorization
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Qlik Sense Enterprise For Windows