Vulnerabilidad en Hitachi Vantara Pentaho Data Integration & Analytics (CVE-2025-24907)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/04/2025
Última modificación:
17/04/2025
Descripción
Descripción general: El producto utiliza una entrada externa para construir una ruta de acceso que debería estar dentro de un directorio restringido, pero no neutraliza correctamente las secuencias ".../...//" (doble punto y triple barra diagonal) que pueden resolverse en una ubicación fuera de ese directorio. (CWE-35) Descripción: Las versiones de Hitachi Vantara Pentaho Data Integration & Analytics anteriores a la 10.2.0.2, incluidas las 9.3.x y 8.3.x, no sanean una entrada de usuario utilizada como ruta de archivo a través de la API CGG Draw. Impacto: Esto permite a los atacantes atravesar el sistema de archivos para acceder a archivos o directorios que están fuera del directorio restringido.
Impacto
Puntuación base 3.x
6.80
Gravedad 3.x
MEDIA