PT-2025-7410 · Hitachi Vantara · Hitachi Vantara Pentaho Business Analytics Server+1

CVE-2024-37360

·

Publicado

2025-02-19

·

Atualizado

2025-02-20

CVSS v2.0

4.9

Média

VetorAV:N/AC:H/Au:S/C:N/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Hitachi Vantara Pentaho Business Analytics Server versões anteriores a 10.2.0.0 e 9.3.0.9, incluindo a 8.3.x
Descrição O software não neutraliza ou neutraliza incorretamente a entrada controlável pelo usuário antes de inseri-la na saída utilizada como uma página da web servida a outros usuários. Isso permite que uma URL maliciosa injete conteúdo na interface do plugin Analyzer. Uma vez injetado o script malicioso, o atacante pode realizar diversas atividades maliciosas, como transferir informações privadas, como cookies que podem conter informações de sessão, da máquina da vítima para o atacante, ou enviar solicitações maliciosas para um site em nome da vítima.
Recomendações Para o Hitachi Vantara Pentaho Business Analytics Server versões anteriores a 10.2.0.0 e 9.3.0.9, incluindo a 8.3.x, atualize para a versão 10.2.0.0 ou 9.3.0.9 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso à interface do plugin Analyzer até que uma correção esteja disponível. Evite utilizar URLs maliciosas que possam injetar conteúdo na interface do plugin Analyzer.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-02158
CVE-2024-37360

Produtos afetados

Analyzer
Hitachi Vantara Pentaho Business Analytics Server