PT-2025-16911 · Hitachi Vantara · Pentaho Business Analytics Server+1
CVE-2025-0757
·
Publicado
2025-04-16
·
Atualizado
2025-04-17
CVSS v3.1
4.4
Média
| Vetor | AV:N/AC:H/PR:H/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Hitachi Vantara Pentaho Business Analytics Server versões anteriores à 10.2.0.2, incluindo 9.3.x e 8.3.x
Descrição
O software não neutraliza corretamente a entrada controlável pelo usuário antes de colocá-la na saída que é usada como uma página da web, permitindo que uma URL maliciosa injete conteúdo na interface do plugin Analyzer. Isso pode levar a atividades maliciosas, como a transferência de informações privadas, incluindo cookies com informações de sessão, da máquina da vítima para o atacante. O atacante também pode enviar solicitações maliciosas para um site em nome da vítima, potencialmente explorando privilégios de administrador.
Recomendações
Para versões anteriores à 10.2.0.2, incluindo 9.3.x e 8.3.x, atualize para a versão 10.2.0.2 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso à interface do plugin Analyzer até que um patch esteja disponível. Evite usar URLs maliciosas ou não confiáveis na interface do plugin Analyzer para minimizar o risco de exploração.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Analyzer
Pentaho Business Analytics Server