← All CVEs

CVE-2023-41265

critical · 9.6Actively exploited

On the CISA Known Exploited Vulnerabilities catalog

Apply remediations or mitigations per vendor instructions or discontinue use of the product if remediation or mitigations are unavailable.

Added 2023-12-07Remediation due 2023-12-28

A public exploit / detection template exists

Weaponised detection is publicly available, which meaningfully raises real-world risk regardless of CVSS. nuclei-templates

An HTTP Request Tunneling vulnerability found in Qlik Sense Enterprise for Windows for versions May 2023 Patch 3 and earlier, February 2023 Patch 7 and earlier, November 2022 Patch 10 and earlier, and August 2022 Patch 12 and earlier allows a remote attacker to elevate their privilege by tunneling HTTP requests in the raw HTTP request. This allows them to send requests that get executed by the backend server hosting the repository application. This is fixed in August 2023 IR, May 2023 Patch 4, February 2023 Patch 8, November 2022 Patch 11, and August 2022 Patch 13.

9.6
CVSS
88.2%
EPSS (exploit prob.)
100th
EPSS percentile
2023-08-29
Published

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N

Weaknesses

CWE-444

Affected products

VendorProductAffected versions
qlikqlik_senseaugust_2022
qlikqlik_senseaugust_2022
qlikqlik_senseaugust_2022
qlikqlik_senseaugust_2022
qlikqlik_senseaugust_2022
qlikqlik_senseaugust_2022
qlikqlik_senseaugust_2022
qlikqlik_senseaugust_2022
qlikqlik_senseaugust_2022
qlikqlik_senseaugust_2022
qlikqlik_senseaugust_2022
qlikqlik_senseaugust_2022
qlikqlik_senseaugust_2022
qlikqlik_sensefebruary_2023
qlikqlik_sensefebruary_2023
qlikqlik_sensefebruary_2023
qlikqlik_sensefebruary_2023
qlikqlik_sensefebruary_2023
qlikqlik_sensefebruary_2023
qlikqlik_sensefebruary_2023
qlikqlik_sensefebruary_2023
qlikqlik_sensemay_2023
qlikqlik_sensemay_2023
qlikqlik_sensemay_2023
qlikqlik_sensemay_2023
qlikqlik_sensenovember_2022
qlikqlik_sensenovember_2022
qlikqlik_sensenovember_2022
qlikqlik_sensenovember_2022
qlikqlik_sensenovember_2022
qlikqlik_sensenovember_2022
qlikqlik_sensenovember_2022
qlikqlik_sensenovember_2022
qlikqlik_sensenovember_2022
qlikqlik_sensenovember_2022
qlikqlik_sensenovember_2022

Check a specific version with /api/v1/cve/match.

References

Query this programmatically:

curl https://evil-db.io/api/v1/cve/CVE-2023-41265