PT-2025-16911 · Hitachi Vantara · Pentaho Business Analytics Server+1

CVE-2025-0757

·

Publicado

2025-04-16

·

Atualizado

2025-04-17

CVSS v3.1

4.4

Média

VetorAV:N/AC:H/PR:H/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Hitachi Vantara Pentaho Business Analytics Server versões anteriores à 10.2.0.2, incluindo 9.3.x e 8.3.x
Descrição O software não neutraliza corretamente a entrada controlável pelo usuário antes de colocá-la na saída que é usada como uma página da web, permitindo que uma URL maliciosa injete conteúdo na interface do plugin Analyzer. Isso pode levar a atividades maliciosas, como a transferência de informações privadas, incluindo cookies com informações de sessão, da máquina da vítima para o atacante. O atacante também pode enviar solicitações maliciosas para um site em nome da vítima, potencialmente explorando privilégios de administrador.
Recomendações Para versões anteriores à 10.2.0.2, incluindo 9.3.x e 8.3.x, atualize para a versão 10.2.0.2 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso à interface do plugin Analyzer até que um patch esteja disponível. Evite usar URLs maliciosas ou não confiáveis na interface do plugin Analyzer para minimizar o risco de exploração.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-0757

Produtos afetados

Analyzer
Pentaho Business Analytics Server