Vulnerabilidad en el archivo applicationContext-spring-security.xml en Hitachi Vantara Pentaho y en Pentaho Business Intelligence Server (CVE-2021-31602)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
08/11/2021
Última modificación:
12/07/2022
Descripción
Se ha detectado un problema en Hitachi Vantara Pentaho versiones hasta 9.1 y en Pentaho Business Intelligence Server versiones hasta 7.x. El modelo de seguridad presenta diferentes capas de control de acceso. Una de estas capas es la seguridad applicationContext, que se define en el archivo applicationContext-spring-security.xml. La configuración por defecto permite que un usuario no autenticado y sin conocimiento previo de la configuración de la plataforma pueda extraer información sin poseer credenciales válidas
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:hitachi:vantara_pentaho:*:*:*:*:*:*:*:* | 9.1.0.0 (incluyendo) | |
cpe:2.3:a:hitachi:vantara_pentaho_business_intelligence_server:*:*:*:*:*:*:*:* | 7.1 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página