Довольно интересная уязвимость попалась мне недавно на глаза. К моему удивлению, почти нигде о ней не писалось до недавней новости про вымогатель Cactus на xakep.
🔗 Уязвимость под названием ZeroQlik нашли исследователи из Praetorian
📑 Заключается она в уязвимом к CL.TE варианту HTTP Request Smuggle прокси Qlik Sense, который является фронтом для пользовательских запросов. Вспомогательной уязвимостью стала Path Traversal для обхода аутентификации.
Исследование показалось мне довольно интересным - как подход (Grey box анализ), так и примененные цепочки уязвимостей для достижения RCE. Это один из таких случаев где как раз применяется туннелирование запросов при помощи HTTP Request Smuggling.
🔗 Не менее интересным оказался обход фикса DoubleQlik
📑 Так как в фиксе проверялось наличие заголовка
Transfer-encoding: chunked, а в частности значение chunked, то Praetorian довольно несложно удалось обойти это ограничение воспользовавшись символом табуляции: Transfer-encoding: ,\tchunked,\r\n
Шаблоны для детекта под Nuclei застряли в процессе валидации у Nuclei-templates, поэтому вот ссылки:
🔸 CVE-2023-41265
🔸 CVE-2023-41266
🔸 CVE-2023-48365 (DoubleQlik обход)
🔻Не менее интересной оказалась такая особенность Qlik Sense как публично доступные директории для NTLM Аутентификации
/internal_windows_authentication/?targetId=$GUID, что позволяет подбирать пароли или собирать информацию об Active Directory организации. Red Team на заметку!👀 На Shodan на данный момент доступно 6576 (примерно дня 3 назад было 7000+) публично доступных Qlik. Как искать:
🔹
http.title:"Qlik"🔹
http.favicon.hash:-1730722660Вот такая интересная уязвимость в приложении которое общается с разными бэкенд компонентами, может пригодиться при тестировании похожих приложений.