PT-2025-16916 · Hitachi Vantara · Hitachi Vantara Pentaho Business Analytics Server+1

Publicado

2025-04-16

·

Atualizado

2025-04-17

·

CVE-2025-24909

CVSS v3.1

4.4

Média

VetorAV:N/AC:H/PR:H/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Hitachi Vantara Pentaho Business Analytics Server versões anteriores a 10.2.0.2 Hitachi Vantara Pentaho Business Analytics Server versões 9.3.x Hitachi Vantara Pentaho Business Analytics Server versões 8.3.x
Descrição O software não neutraliza ou neutraliza incorretamente a entrada controlável pelo usuário antes de inseri-la na saída utilizada como uma página web servida a outros usuários. Isso permite que uma URL maliciosa injete conteúdo na interface do plugin Analyzer, permitindo que um atacante realize atividades maliciosas. O atacante poderia transferir informações privadas, como cookies que podem incluir informações de sessão, da máquina da vítima para o atacante. O atacante poderia enviar solicitações maliciosas para um site em nome da vítima.
Recomendações Para versões anteriores a 10.2.0.2, atualize para a versão 10.2.0.2 ou posterior para resolver o problema. Para as versões 9.3.x e 8.3.x, atualize para a versão 10.2.0.2 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso à interface do plugin Analyzer até que um patch esteja disponível. Evite o uso de URLs maliciosas para prevenir a injeção de conteúdo na interface do plugin Analyzer.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-24909

Produtos afetados

Analyzer
Hitachi Vantara Pentaho Business Analytics Server