PT-2025-7446 · Hitachi Vantara · Pentaho Data Integration & Analytics

CVE-2024-5706

·

Publicado

2024-06-06

·

Atualizado

2025-02-21

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Hitachi Vantara Pentaho Data Integration & Analytics versões anteriores a 10.2.0.0 e 9.3.0.9, incluindo 8.3.x
Descrição O produto recebe entrada de um componente upstream, mas não restringe ou restringe incorretamente a entrada antes de ser usada como um identificador para um recurso que pode estar fora da esfera de controle pretendida. Isso poderia permitir que um invasor ganhasse acesso ou modificasse dados sensíveis ou recursos do sistema, potencialmente levando à execução remota de código por usuários não autorizados.
Recomendações Para versões anteriores a 10.2.0.0 e 9.3.0.9, incluindo 8.3.x, atualize para a versão 10.2.0.0 ou 9.3.0.9 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso aos identificadores JNDI durante a criação de Community Dashboards para minimizar o risco de exploração. Restrinja o acesso a dados sensíveis e recursos do sistema para prevenir acesso ou modificação não autorizados.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-02159
CVE-2024-5706

Produtos afetados

Pentaho Data Integration & Analytics