CVE-2023-48365
Qlik Sense HTTP Tunneling Vulnerability
Beschreibung
CVE-2023-48365 ist eine kritische Remote-Code-Execution-Schwachstelle in Qlik Sense Enterprise for Windows mit einem CVSS-Score von 9.6 (CRITICAL). Die Sicherheitslücke ermöglicht es einem authentifizierten Angreifer mit niedrigen Berechtigungen durch unzureichende Validierung von HTTP-Headern seine Privilegien zu erweitern und HTTP-Anfragen auf dem Backend-Server auszuführen, was zur vollständigen Übernahme des Systems führen kann. Der EPSS-Score von 64,23 % (98,4. Perzentil) und die bestätigte Nutzung in Ransomware-Kampagnen machen diese Schwachstelle besonders gefährlich.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:NIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| qlik | qlik sense | august_2022; august_2023; february_2022; february_2023; may_2022; may_2023; november_2021; november_2022 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Referenzen
Schwachstellentyp
Die spezifische CWE-Kategorie wurde nicht offiziell zugewiesen. Die Beschreibung deutet auf eine Kombination aus unzureichender Eingabevalidierung bei HTTP-Headern und einer Server-Side Request Forgery (SSRF)-artigen Schwachstelle hin. Der Angreifer kann durch HTTP-Request-Tunneling seine Berechtigungen eskalieren und Anfragen auf dem Backend-Repository-Server ausführen, was letztlich zu einer nicht authentifizierten Remote-Code-Ausführung führt.
Auswirkungsanalyse
Die Auswirkungen sind extrem schwerwiegend. Der Netzwerk-Angriffsvektor (AV:N) ermöglicht Remote-Angriffe, und die niedrige Angriffskomplexität (AC:L) senkt die technische Hürde. Besonders kritisch ist der Scope-Wert "Changed" (S:C), der bedeutet, dass die Kompromittierung über die ursprüngliche Komponente hinausgeht und weitere Systeme betreffen kann. Vertraulichkeit und Integrität sind mit "High" bewertet, was den vollständigen Zugriff auf und die Manipulation von Unternehmensdaten in Qlik Sense ermöglicht. Für Organisationen, die Qlik Sense für Business Intelligence einsetzen, bedeutet dies den potenziellen Zugriff auf sämtliche Analysedaten, Datenquellen-Verbindungen und möglicherweise angebundene Datenbanken. Der EPSS-Score von 64,23 % (98,4. Perzentil) bestätigt die hohe Ausnutzungswahrscheinlichkeit. Die CISA-KEV-Aufnahme mit Frist bis 03.02.2025 und die bestätigte Nutzung in Ransomware-Kampagnen unterstreichen die extreme Dringlichkeit. Ransomware-Gruppen nutzen Qlik Sense als Einstiegspunkt, um Zugang zu datenreichen Unternehmensumgebungen zu erhalten.
Exploit-Reifegrad
Die Exploit-Reife ist sehr hoch. Die Schwachstelle, auch bekannt als QB-21683, wurde von CISA in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 03.02.2025. Der EPSS-Score von 64,23 % (98,4. Perzentil) bestätigt die massive Ausnutzungsaktivität. Besonders alarmierend ist die bestätigte Verwendung in Ransomware-Operationen — Angreifer nutzen exponierte Qlik-Sense-Instanzen gezielt als Einstiegspunkt in Unternehmensnetzwerke. Die Schwachstelle ist eine Umgehung eines früheren Patches, was darauf hindeutet, dass der ursprüngliche Fix unvollständig war. Qlik hat Patches in den Versionen August 2023 Patch 2, May 2023 Patch 12, February 2023 Patch 14 und November 2022 Patch 17 veröffentlicht.
Behebung
-
Qlik Sense aktualisieren — Installieren Sie umgehend eine der gepatchten Versionen: August 2023 Patch 2, May 2023 Patch 12, February 2023 Patch 14 oder November 2022 Patch 17. Details und Downloads sind im Qlik Community-Artikel verfügbar.
-
Externe Erreichbarkeit prüfen — Stellen Sie sicher, dass Qlik Sense Enterprise-Instanzen nicht direkt aus dem Internet erreichbar sind. Setzen Sie einen Reverse Proxy mit WAF ein und beschränken Sie den Zugriff auf authentifizierte Benutzer über VPN.
-
Kompromittierungsindikatoren untersuchen — Prüfen Sie Qlik-Sense-Protokolle auf ungewöhnliche HTTP-Header-Manipulationen, verdächtige Backend-Anfragen und nicht autorisierte Codeausführung. Suchen Sie nach Hinweisen auf Ransomware-Vorbereitung.
-
Datenquellen absichern — Überprüfen Sie die Verbindungszeichenfolgen und Berechtigungen aller an Qlik Sense angebundenen Datenquellen. Implementieren Sie das Prinzip der geringsten Privilegien für Datenbankzugänge.
-
Netzwerkisolierung — Isolieren Sie Qlik-Sense-Server in einem eigenen Netzwerksegment mit strikten Firewall-Regeln, um laterale Bewegungen im Falle einer Kompromittierung zu verhindern.
Technische Details
Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N beschreibt eine besonders gefährliche Schwachstelle mit Scope-Change. Angriffsvektor (AV:N) ermöglicht den Angriff über das Netzwerk. Angriffskomplexität (AC:L) zeigt eine niedrige technische Hürde. Erforderliche Berechtigungen (PR:L) bedeuten, dass ein authentifizierter Benutzer mit minimalen Rechten ausreicht. Scope (S:C) ist der kritischste Faktor: Die Kompromittierung geht über die ursprüngliche Komponente hinaus und betrifft weitere Systemressourcen. Der technische Angriffsmechanismus basiert auf unzureichender Validierung von HTTP-Headern in Qlik Sense Enterprise for Windows. Ein Angreifer kann durch HTTP-Request-Tunneling seine Berechtigungen eskalieren und beliebige HTTP-Anfragen auf dem Backend-Repository-Server ausführen. Da der Repository-Server privilegierten Zugang zu Daten und Systemfunktionen hat, ermöglicht dies die Remote-Code-Ausführung. Die Schwachstelle betrifft Versionen vor August 2023 Patch 2, einschließlich August 2023, August 2022, May 2023, May 2022, February 2023, February 2022, November 2022 und November 2021.
Häufig gestellte Fragen
Was ist Qlik Sense und warum ist diese Schwachstelle so gefährlich?
Qlik Sense ist eine weit verbreitete Business-Intelligence-Plattform, die in Unternehmen für Datenanalyse und -visualisierung eingesetzt wird. Sie hat typischerweise Zugriff auf sensitive Unternehmensdaten und Datenbankverbindungen. Eine Kompromittierung ermöglicht Angreifern den Zugriff auf diese kritischen Datenbestände.
Wird CVE-2023-48365 in Ransomware-Angriffen eingesetzt?
Ja, CISA hat bestätigt, dass diese Schwachstelle aktiv in Ransomware-Kampagnen genutzt wird (Ransomware-Status: "Known"). Angreifer suchen gezielt nach im Internet exponierten Qlik-Sense-Instanzen, um in Unternehmensnetzwerke einzudringen.
Ist meine Version betroffen?
Betroffen sind alle Versionen vor August 2023 Patch 2. Die Schwachstelle wurde in August 2023 Patch 2, May 2023 Patch 12, February 2023 Patch 14 und November 2022 Patch 17 behoben. Prüfen Sie Ihre genaue Version in der Qlik Management Console.
Wie hängt CVE-2023-48365 mit dem früheren Patch zusammen?
CVE-2023-48365 ist eine Umgehung eines früheren Sicherheits-Patches. Der ursprüngliche Fix war unvollständig und konnte durch modifizierte HTTP-Header-Manipulationen umgangen werden. Daher ist es wichtig, auf die neueste Patch-Version zu aktualisieren.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.