PT-2022-12360 · Pentaho · Pentaho Analyzer Plugin+1

CVE-2021-45448

·

Publicado

2022-11-02

·

Atualizado

2022-11-04

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do Pentaho Business Analytics Server anteriores à 9.2.0.2 e à 8.3.0.25
Descrição
A vulnerabilidade permite que um caminho fornecido pelo usuário acesse recursos fora dos limites, devido à falha do software em neutralizar adequadamente elementos especiais dentro do nome do caminho. Isso pode fazer com que o nome do caminho seja resolvido para um local fora do diretório restrito. Os invasores podem explorar essa vulnerabilidade usando elementos especiais, como os separadores .. e /, para escapar do local restrito e acessar arquivos ou diretórios em outras partes do sistema.
Recomendações
Para versões anteriores à 9.2.0.2, atualize para a versão 9.2.0.2 ou posterior.
Para versões anteriores à 8.3.0.25, atualize para a versão 8.3.0.25 ou posterior.
Como solução alternativa temporária, considere restringir o acesso ao endpoint de serviço para modelos no plug-in Pentaho Analyzer até que um patch esteja disponível.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-45448

Produtos afetados

Pentaho Analyzer Plugin
Pentaho Business Analytics Server