Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Hitachi Vantara Pentaho Data Integration & Analytics (CVE-2024-5706)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/02/2025
Última modificación:
19/02/2025

Descripción

El producto recibe información de un componente ascendente, pero no restringe o restringe incorrectamente la entrada antes de que se use como un identificador para un recurso que puede estar fuera de la esfera de control prevista. (CWE-99) Las versiones de Hitachi Vantara Pentaho Data Integration & Analytics anteriores a 10.2.0.0 y 9.3.0.9, incluida la 8.3.x, no restringen los identificadores JNDI durante la creación de los paneles de la comunidad, lo que permite el control de las fuentes de datos a nivel del sistema. Un atacante podría obtener acceso o modificar datos confidenciales o recursos del sistema. Esto podría permitir el acceso a archivos o directorios protegidos, incluidos archivos de configuración y archivos que contienen información confidencial, lo que puede provocar la ejecución remota de código por parte de usuarios no autorizados.