Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo applicationContext-spring-security.xml en Hitachi Vantara Pentaho y en Pentaho Business Intelligence Server (CVE-2021-31602)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
08/11/2021
Última modificación:
12/07/2022

Descripción

Se ha detectado un problema en Hitachi Vantara Pentaho versiones hasta 9.1 y en Pentaho Business Intelligence Server versiones hasta 7.x. El modelo de seguridad presenta diferentes capas de control de acceso. Una de estas capas es la seguridad applicationContext, que se define en el archivo applicationContext-spring-security.xml. La configuración por defecto permite que un usuario no autenticado y sin conocimiento previo de la configuración de la plataforma pueda extraer información sin poseer credenciales válidas

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hitachi:vantara_pentaho:*:*:*:*:*:*:*:* 9.1.0.0 (incluyendo)
cpe:2.3:a:hitachi:vantara_pentaho_business_intelligence_server:*:*:*:*:*:*:*:* 7.1 (incluyendo)