CVE-2023-41265

CRITICAL(9.6)KEVRansomwareWahrscheinlich ausgenutzt

Qlik Sense HTTP Tunneling Vulnerability

Beschreibung

CVE-2023-41265 ist eine kritische HTTP Request Tunneling-Schwachstelle in Qlik Sense Enterprise für Windows, die Angreifern mit niedrigen Berechtigungen ermöglicht, ihre Privilegien erheblich zu erweitern. Durch das Tunneln von HTTP-Anfragen in rohen HTTP-Requests können entfernte Angreifer Anfragen an den Backend-Server mit dem Repository-Dienst weiterleiten, die dort mit erhöhten Rechten ausgeführt werden. Die Schwachstelle wurde aktiv von Ransomware-Gruppen ausgenutzt und erhielt einen CVSS-Score von 9.6 (kritisch). Qlik hat Patches für alle betroffenen Versionen veröffentlicht.

KEV-Informationen

Hersteller
Qlik
Produkt
Sense
Hinzugefügt am
7. Dezember 2023
Fälligkeitsdatum
28. Dezember 2023
Erforderliche Maßnahme
Apply remediations or mitigations per vendor instructions or discontinue use of the product if remediation or mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.1
Auswirkungsscore
5.8

CWEs

Betroffene Produkte

HerstellerProduktVersion
qlikqlik senseaugust_2022; february_2023; may_2023; november_2022

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
9.6
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N

Quelle: [email protected](Primary)
9.9
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-444: Inconsistent Interpretation of HTTP Requests (HTTP Request Smuggling)

Diese Schwachstelle basiert auf CWE-444, bekannt als "Inconsistent Interpretation of HTTP Requests" (HTTP Request Smuggling). Bei dieser Schwachstellenklasse interpretieren Frontend- und Backend-Komponenten HTTP-Anfragen unterschiedlich, was Angreifern ermöglicht, bösartige Anfragen in legitime zu verschachteln.

In diesem Fall erlaubt das HTTP-Tunneling, dass Anfragen im rohen HTTP-Request-Body untergeschmuggelt werden, die anschließend vom Backend-Server mit dessen (höheren) Berechtigungen ausgeführt werden. Der Angreifer umgeht so Sicherheitskontrollen des Frontends vollständig.

Auswirkungsanalyse

Der CVSS-Score von 9.6 (Kritisch) und der Scope-Wert Changed verdeutlichen die schwere Auswirkung dieser Schwachstelle. Ein Angreifer mit niedrigen Berechtigungen (Privileges Required: Low) kann ohne Nutzerinteraktion per Netzwerk angreifen und dabei die Vertraulichkeit sowie Integrität des Systems vollständig kompromittieren.

Vertraulichkeit (Hoch): Durch die Privilegienerweiterung kann der Angreifer auf sensible Repository-Daten zugreifen, einschließlich Verbindungsstrings, Zugangsdaten und Geschäftsdaten, die in Qlik Sense gespeichert sind.

Integrität (Hoch): Der Angreifer kann Daten im Repository manipulieren, Konfigurationen ändern und potenziell weiteren Schadcode einschleusen.

Verfügbarkeit (Keine): Der CVSS-Vektor gibt keine direkte Auswirkung auf die Verfügbarkeit an, jedoch kann eine vollständige Kompromittierung des Servers auch Dienste beeinträchtigen.

Der EPSS-Score von 92,5 % (99,7. Perzentile) zeigt, dass diese Schwachstelle mit sehr hoher Wahrscheinlichkeit aktiv ausgenutzt wird - was durch die Aufnahme in den CISA KEV-Katalog bestätigt wird.

Exploit-Reifegrad

CVE-2023-41265 wird aktiv in freier Wildbahn ausgenutzt und ist im CISA KEV-Katalog gelistet. Ransomware-Gruppen haben diese Schwachstelle nachweislich eingesetzt. Der außerordentlich hohe EPSS-Score von 92,5 % (99,7. Perzentile) bestätigt das sehr hohe Ausnutzungsrisiko.

Die CISA setzte die Deadline für US-Bundesbehörden auf den 28. Dezember 2023. Angreifer können die Schwachstelle mit niedrigen Berechtigungen über das Netzwerk ausnutzen, was sie besonders gefährlich für exponierte Qlik Sense-Installationen macht.

Behebung

  1. Sofortige Patch-Installation: Aktualisieren Sie Qlik Sense Enterprise für Windows auf eine der folgenden gepatchten Versionen: August 2023 IR, Mai 2023 Patch 4, Februar 2023 Patch 8, November 2022 Patch 11 oder August 2022 Patch 13.
  2. Herstellerempfehlungen befolgen: Lesen und implementieren Sie alle Hinweise des offiziellen Qlik-Sicherheitsadvisories unter community.qlik.com.
  3. Netzwerkzugang einschränken: Begrenzen Sie den externen Zugriff auf Qlik Sense bis zur Patch-Implementierung über Firewall-Regeln oder VPN-Pflicht.
  4. Logs prüfen: Analysieren Sie HTTP-Server-Logs auf ungewöhnliche Anfragemuster, die auf Tunneling-Versuche hindeuten können.
  5. Incident Response vorbereiten: Angesichts der aktiven Ausnutzung durch Ransomware-Gruppen sollten Sie Ihren IR-Plan aktivieren und Kompromittierungsindikatoren (IOCs) überwachen.
  6. Wenn kein Patch möglich: Nutzen Sie das Produkt gemäß CISA-Empfehlung nicht mehr, bis Mitigationen verfügbar sind.

Technische Details

Die Schwachstelle nutzt eine Inkonsistenz in der HTTP-Request-Verarbeitung von Qlik Sense Enterprise aus. Wenn der Proxy-Dienst im Frontend HTTP-Anfragen verarbeitet, können Angreifer im rohen HTTP-Request-Body zusätzliche Anfragen verstecken, die vom Backend-Repository-Server interpretiert und ausgeführt werden.

Mechanismus: Das HTTP Request Tunneling (auch als Request Smuggling bekannt) funktioniert, indem unterschiedliche Interpretationen von HTTP-Headern wie Content-Length und Transfer-Encoding ausgenutzt werden. Qlik Sense verarbeitete diese Headers im Frontend und Backend unterschiedlich, was das Einschleusen von Backend-Requests erlaubte.

Berechtigungseskalation: Da der Backend-Repository-Server die eingeschmuggelten Anfragen mit seinen eigenen (höheren) Berechtigungen ausführt, kann ein Angreifer mit minimalen Rechten (Low Privileges) faktisch als privilegierter Backend-Service agieren. Der geänderte Scope (Changed) im CVSS-Vektor spiegelt diese Privilegienerweiterung über die ursprüngliche Sicherheitsgrenze hinaus wider.

Betroffene Versionen: Alle Versionen bis Mai 2023 Patch 3, Februar 2023 Patch 7, November 2022 Patch 10 und August 2022 Patch 12.

Häufig gestellte Fragen

Wird CVE-2023-41265 aktiv ausgenutzt?

Ja, CVE-2023-41265 wird aktiv ausgenutzt. Die Schwachstelle ist im CISA KEV-Katalog gelistet, und es ist bekannt, dass Ransomware-Gruppen diese Lücke eingesetzt haben. Der EPSS-Score von 92,5 % (99,7. Perzentile) bestätigt das extrem hohe Ausnutzungsrisiko.

Welche Produkte sind von CVE-2023-41265 betroffen?

Betroffen ist Qlik Sense Enterprise für Windows in allen Versionen bis Mai 2023 Patch 3, Februar 2023 Patch 7, November 2022 Patch 10 und August 2022 Patch 12. Gepatchte Versionen: August 2023 IR, Mai 2023 Patch 4, Februar 2023 Patch 8, November 2022 Patch 11 und August 2022 Patch 13.

Wie behebe ich CVE-2023-41265?

Installieren Sie umgehend den von Qlik bereitgestellten Sicherheitspatch für Ihre Version. Detaillierte Informationen finden Sie im offiziellen Qlik-Sicherheitsadvisory. Wenn ein sofortiges Patchen nicht möglich ist, schränken Sie den Netzwerkzugriff auf die betroffenen Instanzen ein und überwachen Sie aktiv auf Anzeichen einer Kompromittierung.

Wie schwerwiegend ist CVE-2023-41265?

CVE-2023-41265 ist mit einem CVSS-Score von 9.6 als kritisch eingestuft. Die Schwachstelle ermöglicht entfernten Angreifern mit niedrigen Berechtigungen, ihre Privilegien zu eskalieren und vollständigen Zugriff auf den Backend-Repository-Server zu erlangen. Die aktive Ausnutzung durch Ransomware-Gruppen macht diese Schwachstelle zu einer der dringlichsten Bedrohungen für Qlik Sense-Installationen.

CVSS-Score

9.6
CRITICAL(9.6)

EPSS-Score

EPSS-Score84.47%
EPSS-Perzentil99.7%

Daten

Veröffentlicht29. August 2023
Zuletzt geändert5. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.