PT-2025-16914 · Hitachi Vantara · Hitachi Vantara Pentaho Data Integration & Analytics

CVE-2025-24907

·

Publicado

2025-04-16

·

Atualizado

2025-04-17

CVSS v3.1

6.8

Média

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Hitachi Vantara Pentaho Data Integration & Analytics versões anteriores à 10.2.0.2, incluindo 9.3.x e 8.3.x
Descrição O produto utiliza entrada externa para construir um caminho de arquivo que deveria estar dentro de um diretório restrito, mas não neutraliza adequadamente as sequências '.../...//' (sequência dupla de três pontos com barra) que podem resolver para um local fora desse diretório. Isso permite que atacantes naveguem pelo sistema de arquivos para acessar arquivos ou diretórios que estão fora do diretório restrito.
Recomendações Para versões anteriores à 10.2.0.2, incluindo 9.3.x e 8.3.x, atualize para a versão 10.2.0.2 ou posterior para resolver o problema. Como medida paliativa temporária, considere restringir o acesso à API CGG Draw para minimizar o risco de exploração.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-24907

Produtos afetados

Hitachi Vantara Pentaho Data Integration & Analytics