PT-2025-16914 · Hitachi Vantara · Hitachi Vantara Pentaho Data Integration & Analytics
CVE-2025-24907
·
Publicado
2025-04-16
·
Atualizado
2025-04-17
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Hitachi Vantara Pentaho Data Integration & Analytics versões anteriores à 10.2.0.2, incluindo 9.3.x e 8.3.x
Descrição
O produto utiliza entrada externa para construir um caminho de arquivo que deveria estar dentro de um diretório restrito, mas não neutraliza adequadamente as sequências '.../...//' (sequência dupla de três pontos com barra) que podem resolver para um local fora desse diretório. Isso permite que atacantes naveguem pelo sistema de arquivos para acessar arquivos ou diretórios que estão fora do diretório restrito.
Recomendações
Para versões anteriores à 10.2.0.2, incluindo 9.3.x e 8.3.x, atualize para a versão 10.2.0.2 ou posterior para resolver o problema. Como medida paliativa temporária, considere restringir o acesso à API CGG Draw para minimizar o risco de exploração.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hitachi Vantara Pentaho Data Integration & Analytics