PT-2025-7410 · Hitachi Vantara · Hitachi Vantara Pentaho Business Analytics Server+1
CVE-2024-37360
·
Publicado
2025-02-19
·
Atualizado
2025-02-20
CVSS v2.0
4.9
Média
| Vetor | AV:N/AC:H/Au:S/C:N/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
Hitachi Vantara Pentaho Business Analytics Server versões anteriores a 10.2.0.0 e 9.3.0.9, incluindo a 8.3.x
Descrição
O software não neutraliza ou neutraliza incorretamente a entrada controlável pelo usuário antes de inseri-la na saída utilizada como uma página da web servida a outros usuários. Isso permite que uma URL maliciosa injete conteúdo na interface do plugin Analyzer. Uma vez injetado o script malicioso, o atacante pode realizar diversas atividades maliciosas, como transferir informações privadas, como cookies que podem conter informações de sessão, da máquina da vítima para o atacante, ou enviar solicitações maliciosas para um site em nome da vítima.
Recomendações
Para o Hitachi Vantara Pentaho Business Analytics Server versões anteriores a 10.2.0.0 e 9.3.0.9, incluindo a 8.3.x, atualize para a versão 10.2.0.0 ou 9.3.0.9 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso à interface do plugin Analyzer até que uma correção esteja disponível.
Evite utilizar URLs maliciosas que possam injetar conteúdo na interface do plugin Analyzer.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Analyzer
Hitachi Vantara Pentaho Business Analytics Server