Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Pentaho Business Analytics Server (CVE-2021-45448)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
02/11/2022
Última modificación:
07/11/2023

Descripción

Las versiones de Pentaho Business Analytics Server anteriores a 9.2.0.2 y 8.3.0.25 que utilizan el complemento Pentaho Analyzer exponen un endpoint de servicio para plantillas que permite una ruta proporcionada por el usuario para acceder a recursos que están fuera de los límites. El software utiliza entradas externas para construir un nombre de ruta destinado a identificar un archivo o directorio que se encuentra debajo de un directorio principal restringido, pero el software no neutraliza adecuadamente los elementos especiales dentro del nombre de ruta que pueden hacer que el nombre de ruta se resuelva en una ubicación que está fuera del directorio restringido. Al utilizar elementos especiales como separadores ".." y "/", los atacantes pueden escapar de la ubicación restringida para acceder a archivos o directorios que se encuentran en otras partes del sistema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hitachi:vantara_pentaho:*:*:*:*:*:*:*:* 8.3.0.0 (incluyendo) 8.3.0.25 (excluyendo)
cpe:2.3:a:hitachi:vantara_pentaho:*:*:*:*:*:*:*:* 9.2.0.0 (incluyendo) 9.2.0.2 (excluyendo)


Referencias a soluciones, herramientas e información