PT-2025-7446 · Hitachi Vantara · Pentaho Data Integration & Analytics
CVE-2024-5706
·
Publicado
2024-06-06
·
Atualizado
2025-02-21
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Hitachi Vantara Pentaho Data Integration & Analytics versões anteriores a 10.2.0.0 e 9.3.0.9, incluindo 8.3.x
Descrição
O produto recebe entrada de um componente upstream, mas não restringe ou restringe incorretamente a entrada antes de ser usada como um identificador para um recurso que pode estar fora da esfera de controle pretendida. Isso poderia permitir que um invasor ganhasse acesso ou modificasse dados sensíveis ou recursos do sistema, potencialmente levando à execução remota de código por usuários não autorizados.
Recomendações
Para versões anteriores a 10.2.0.0 e 9.3.0.9, incluindo 8.3.x, atualize para a versão 10.2.0.0 ou 9.3.0.9 ou posterior para resolver o problema.
Como solução temporária, considere restringir o acesso aos
identificadores JNDI durante a criação de Community Dashboards para minimizar o risco de exploração.
Restrinja o acesso a dados sensíveis e recursos do sistema para prevenir acesso ou modificação não autorizados.Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pentaho Data Integration & Analytics