CVE-2023-41266
Qlik Sense Path Traversal Vulnerability
Beschreibung
CVE-2023-41266 ist eine Path-Traversal-Schwachstelle in Qlik Sense Enterprise for Windows, die mehrere Versionen bis einschließlich Mai 2023 Patch 3, Februar 2023 Patch 7, November 2022 Patch 10 und August 2022 Patch 12 betrifft. Ein nicht authentifizierter Remoteangreifer kann die Schwachstelle ausnutzen, um eine anonyme Sitzung zu generieren und darüber HTTP-Anfragen an nicht autorisierte Endpunkte zu übermitteln. Die Schwachstelle ist mit einem CVSS-Score von 8,2 (HIGH) bewertet und steht im direkten Zusammenhang mit Ransomware-Angriffen. Die CISA hat CVE-2023-41266 in den Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen mit einer Behebungsfrist bis zum 28. Dezember 2023. Administratoren müssen umgehend auf eine gepatchte Version aktualisieren.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| qlik | qlik sense | august_2022; february_2023; may_2023; november_2022 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Referenzen
- https://community.qlik.com/t5/Official-Support-Articles/Critical-Security-fixes-for-Qlik-Sense-Enterprise-for-Windows/ta-p/2110801(Vendor Advisory)
- https://community.qlik.com/t5/Release-Notes/tkb-p/ReleaseNotes(Release Notes)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-41266(US Government Resource)
Schwachstellentyp
CWE-22: Improper Limitation of a Pathname to a Restricted Directory (Path Traversal)
Die Schwachstelle basiert auf einem Path Traversal (CWE-22). Bei dieser Schwachstellenkategorie wird die Einschränkung von Dateipfaden auf erlaubte Verzeichnisse nicht ausreichend erzwungen. Angreifer können durch spezielle Zeichenfolgen wie oder URL-kodierte Varianten davon aus dem erlaubten Verzeichnisbereich ausbrechen und auf Ressourcen zugreifen, die eigentlich nicht zugänglich sein sollten. Im Fall von Qlik Sense ermöglicht die Schwachstelle das Umgehen der Authentifizierung durch das Generieren einer anonymen Sitzung, über die dann HTTP-Anfragen an interne, nicht autorisierte API-Endpunkte weitergeleitet werden können.
Auswirkungsanalyse
Vertraulichkeit (HIGH): Ein Angreifer kann durch die generierte anonyme Sitzung auf interne API-Endpunkte zugreifen und potenziell vertrauliche Geschäftsdaten, Benutzerinformationen oder interne Systeminformationen aus der Qlik-Sense-Instanz extrahieren.
Integrität (LOW): Die Schwachstelle ermöglicht begrenzte Schreibzugriffe auf nicht autorisierte Endpunkte, was zur Manipulation von Daten oder Konfigurationen führen kann.
Verfügbarkeit (NONE): Die Schwachstelle selbst hat keinen direkten Einfluss auf die Verfügbarkeit des Systems, obwohl nachgelagerte Exploits im Rahmen einer Angriffskette weitergehende Auswirkungen haben können.
Ransomware-Risiko: CVE-2023-41266 wird laut CISA KEV-Katalog im Zusammenhang mit bekannten Ransomware-Kampagnen eingesetzt. Die Schwachstelle wird häufig in Kombination mit CVE-2023-41265 (einer HTTP-Request-Tunneling-Schwachstelle) als Angriffskette genutzt, um Code-Ausführung auf dem Server zu erreichen.
Exploit-Reifegrad
Aktive Ausnutzung und Ransomware-Verbindung bestätigt: CVE-2023-41266 wird aktiv ausgenutzt und ist im CISA KEV-Katalog als mit Ransomware assoziiert gelistet. Mit einem EPSS-Score von 0,943 und einem Perzentil-Rang von 99,9 % gehört diese Schwachstelle zu den am stärksten ausgenutzten Schwachstellen weltweit.
Angriffskette: Die Schwachstelle wird typischerweise in Kombination mit CVE-2023-41265 ausgenutzt. Sicherheitsforscher haben dokumentiert, dass Bedrohungsakteure, darunter die Ransomware-Gruppe Cactus, diese Schwachstellenkombination für initiale Zugangsverschaffung genutzt haben. Die CISA-Behebungsfrist war der 28. Dezember 2023.
Behebung
- Sofortiges Patching — Aktualisieren Sie Qlik Sense Enterprise for Windows auf eine der folgenden gepatchten Versionen: August 2023 IR, Mai 2023 Patch 4, Februar 2023 Patch 8, November 2022 Patch 11 oder August 2022 Patch 13.
- Qlik Community Advisory prüfen — Lesen Sie das offizielle Qlik Security Advisory, das detaillierte Patch-Informationen und betroffene Versionen enthält.
- Externe Erreichbarkeit prüfen — Stellen Sie sicher, dass Qlik-Sense-Instanzen nicht unnötig aus dem Internet erreichbar sind. Nutzen Sie Firewalls und Zugriffskontrollen, um den Zugang zu eingeschränkten Netzwerken zu begrenzen.
- Auf Kompromittierung prüfen — Untersuchen Sie Server-Logs auf Anzeichen einer Ausnutzung (z. B. ungewöhnliche anonyme Sitzungen, HTTP-Anfragen an interne Endpunkte, Aktivitäten aus verdächtigen Quell-IPs).
- Netzwerksegmentierung — Platzieren Sie Qlik-Sense-Server in segmentierten Netzwerkzonen mit strikten Zugriffskontrollen, um laterale Bewegungen im Falle einer Kompromittierung einzuschränken.
- CISA-Empfehlung beachten — Bundesbehörden und regulierte Organisationen müssen die Schwachstelle bis zum 28. Dezember 2023 beheben.
Technische Details
Schwachstellenkomponente: Die Schwachstelle betrifft Qlik Sense Enterprise for Windows, eine Business-Intelligence- und Datenanalyseplattform, die in Unternehmensumgebungen weit verbreitet ist.
Technischer Mechanismus: Die Path-Traversal-Schwachstelle (CWE-22) ermöglicht es einem nicht authentifizierten Angreifer, durch speziell konstruierte HTTP-Anfragen die Zugriffskontrollen zu umgehen und eine anonyme Sitzung zu generieren. Über diese anonyme Sitzung können dann HTTP-Anfragen an interne Qlik-API-Endpunkte weitergeleitet werden, die eigentlich nur authentifizierten Benutzern zugänglich sein sollten.
Kombinierter Angriff mit CVE-2023-41265: In der Praxis wird CVE-2023-41266 häufig zusammen mit CVE-2023-41265 (HTTP Request Tunneling) eingesetzt. Diese Kombination ermöglicht Angreifern, zunächst eine anonyme Sitzung zu erstellen (CVE-2023-41266) und dann HTTP-Anfragen durch das System zu tunneln (CVE-2023-41265), um letztendlich Code-Ausführungsrechte auf dem Server zu erlangen.
Betroffene Versionen: Qlik Sense Enterprise for Windows: Mai 2023 Patch 3 und früher, Februar 2023 Patch 7 und früher, November 2022 Patch 10 und früher, August 2022 Patch 12 und früher.
Häufig gestellte Fragen
Wird CVE-2023-41266 aktiv ausgenutzt?
Ja. CVE-2023-41266 wird aktiv ausgenutzt und ist im CISA KEV-Katalog als mit Ransomware assoziiert gelistet. Sicherheitsforscher haben dokumentiert, dass Ransomware-Gruppen wie Cactus diese Schwachstelle in Kombination mit CVE-2023-41265 für Angriffe auf Unternehmen genutzt haben. Der EPSS-Wert von 99,9. Perzentil bestätigt die sehr hohe reale Ausnutzungsrate.
Welche Produkte sind von CVE-2023-41266 betroffen?
Betroffen ist Qlik Sense Enterprise for Windows in folgenden Versionen: Mai 2023 Patch 3 und früher, Februar 2023 Patch 7 und früher, November 2022 Patch 10 und früher sowie August 2022 Patch 12 und früher. Administratoren sollten die installierte Version prüfen und umgehend aktualisieren.
Wie behebe ich CVE-2023-41266?
Aktualisieren Sie Qlik Sense Enterprise for Windows auf eine der gepatchten Versionen: August 2023 IR, Mai 2023 Patch 4, Februar 2023 Patch 8, November 2022 Patch 11 oder August 2022 Patch 13. Weitere Anweisungen finden Sie im offiziellen Qlik Security Advisory.
Wie schwerwiegend ist CVE-2023-41266?
CVE-2023-41266 ist mit einem CVSS-Score von 8,2 als HIGH eingestuft. Die Schwachstelle ermöglicht nicht authentifizierten Remoteangreifern den Zugriff auf interne API-Endpunkte. Durch die dokumentierte Nutzung in Ransomware-Kampagnen und den EPSS-Wert von 99,9. Perzentil ist das tatsächliche Risiko als sehr kritisch einzustufen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.