← voltar
CVE-2023-48365criticalsob ataqueransomwareCWE-444

CVE-2023-48365

63Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 9.6epss 25%
da publicação à arma
Publicada no NVD15 de nov.
CISA KEV+425d
probabilidade de exploração
25%top 2% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2025-02-03

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha crítica de HTTP tunneling no Qlik Sense Enterprise for Windows que permite a um atacante não autenticado escalar privilégios e executar requisições diretamente no serviço de repositório backend, com potencial de execução remota de código. É a segunda tentativa de corrigir o mesmo defeito: o patch de agosto de 2023 para CVE-2023-41265 ficou incompleto, e esta CVE cobre os vetores que sobraram. Está no catálogo KEV da CISA com exploração confirmada em campo.

Detalhamento técnico

A causa raiz é validação inadequada de cabeçalhos HTTP no componente proxy do Qlik Sense Enterprise for Windows (CWE-444, HTTP Request/Response Smuggling ou 'tunneling'). O proxy é a camada que normalmente aplica autenticação e controle de acesso antes de encaminhar chamadas ao repository service, o componente backend que gerencia configuração, apps e permissões do ambiente Qlik Sense.

O atacante controla cabeçalhos HTTP construídos para serem interpretados de forma diferente pelo proxy e pelo backend — o clássico cenário de smuggling, onde a camada de borda valida uma coisa e a camada interna processa outra. Isso permite 'tunelar' uma requisição através do proxy de forma que ela chegue ao repository service com privilégio elevado, sem passar pelos controles de autorização esperados.

O ponto crítico da história é que a Qlik já havia corrigido uma vulnerabilidade quase idêntica (CVE-2023-41265) meses antes. O advisory declara explicitamente que CVE-2023-48365 existe porque aquele fix foi incompleto — ou seja, o mecanismo de tunneling tinha mais de um caminho de exploração e o patch original só bloqueou parte dele. As fontes disponíveis não detalham qual cabeçalho específico ou qual endpoint exato do repository service é o vetor residual; o que se sabe com segurança é a classe da falha (CWE-444) e o componente afetado (proxy → repository service).

Como é explorada

O vetor é rede: um atacante com acesso HTTP ao proxy do Qlik Sense Enterprise for Windows (a porta exposta pela aplicação, tipicamente acessível pela rede corporativa ou, em implantações mal segmentadas, pela internet) não precisa de credenciais nem de interação do usuário. A complexidade de ataque é classificada como baixa pelo próprio vetor CVSS (AC:L, PR:L, UI:N), e o resultado final documentado pelo fornecedor é comprometimento total de confidencialidade e integridade do servidor que hospeda o repository application — a descrição do fornecedor chega a caracterizar o resultado como execução remota de código não autenticada.

As fontes disponíveis não descrevem passo a passo público de exploração nem PoC detalhada; o que existe é a confirmação de exploração ativa via inclusão no catálogo KEV da CISA (adicionada em 13/01/2025, com prazo de mitigação em 03/02/2025), o que indica exploração em campo mesmo mais de um ano após a divulgação inicial — sinal de que muitos ambientes seguem sem patch.

Não há na documentação consultada menção a pré-condição de configuração não padrão: a falha reside no comportamento padrão do proxy frente ao repository service, o que amplia o risco em relação a vulnerabilidades que dependem de features opcionais habilitadas.

Versões

Afetadas
Todas as versões do Qlik Sense Enterprise for Windows anteriores e incluindo: August 2023 Patch 1, May 2023 Patch 5, February 2023 Patch 9, November 2022 Patch 11, August 2022 Patch 13, May 2022 Patch 15, February 2022 Patch 14, November 2021 Patch 16 (e releases mais antigas na mesma linha).
Corrigidas em
August 2023 Patch 2, May 2023 Patch 6, February 2023 Patch 10, November 2022 Patch 12, August 2022 Patch 14, May 2022 Patch 16, February 2022 Patch 15, November 2021 Patch 17. A release November 2023 IR foi confirmada pela Qlik como não afetada.

Como se proteger

A correção real é atualizar o Qlik Sense Enterprise for Windows para uma das versões com o fix: August 2023 Patch 2, May 2023 Patch 6, February 2023 Patch 10, November 2022 Patch 12, August 2022 Patch 14, May 2022 Patch 16, February 2022 Patch 15 ou November 2021 Patch 17 — ou qualquer release posterior, incluindo o November 2023 IR, que a Qlik confirmou não ser afetado. Essas mesmas atualizações também cobrem CVE-2023-41265 e CVE-2023-41266.

As fontes consultadas não apresentam paliativo de configuração (workaround, flag ou WAF) documentado pelo fornecedor para quem não pode atualizar imediatamente. A recomendação da CISA no KEV, na ausência de mitigação alternativa, é aplicar o patch do fornecedor ou descontinuar o uso do produto — o que reforça que não há mitigação compensatória oficial conhecida além da atualização. Restringir exposição de rede ao proxy Qlik Sense (segmentação, controle de firewall) reduz superfície de ataque mas não elimina a falha, já que qualquer host com acesso HTTP ao proxy continua explorável.

Aplicar apenas o patch de CVE-2023-41265 (o fix anterior) não resolve este problema — é exatamente esse patch incompleto que originou a CVE-2023-48365. Ambientes que aplicaram apenas as correções anteriores a agosto de 2023 Patch 2 (ou os patches equivalentes por ramo) permanecem vulneráveis.

Como detectar

As fontes consultadas não fornecem assinaturas de log, IOCs ou padrões de tráfego específicos associados à exploração desta CVE. Como se trata de smuggling/tunneling HTTP contra o proxy do Qlik Sense, sinais genéricos a observar incluem requisições HTTP com cabeçalhos malformados ou duplicados direcionadas ao proxy, chamadas inesperadas alcançando diretamente o repository service, e picos de atividade administrativa no repository sem correlação com sessões autenticadas legítimas. Na ausência de assinatura confirmada pelo fornecedor ou por pesquisadores, a detecção depende de monitoramento comportamental do proxy e do repository service, não de um padrão único conhecido.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Qlik Sense Enterprise for Windows before August 2023 Patch 2 allows unauthenticated remote code execution, aka QB-21683. Due to improper validation of HTTP headers, a remote attacker is able to elevate their privilege by tunneling HTTP requests, allowing them to execute HTTP requests on the backend server that hosts the repository application. The fixed versions are August 2023 Patch 2, May 2023 Patch 6, February 2023 Patch 10, November 2022 Patch 12, August 2022 Patch 14, May 2022 Patch 16, February 2022 Patch 15, and November 2021 Patch 17. NOTE: this issue exists because of an incomplete fix for CVE-2023-41265.
CVSS:3.1/AC:L/AV:N/A:N/C:H/I:H/PR:L/S:C/UI:N
Produtos afetados
n/a · n/a