CRITICAL🇬🇧 English

CVE-2021-34684

SQL Injection w Hitachi Vantara Pentaho Business Analytics — brak uwierzytelnienia

CVSS 9.8v3.1pub. 2021-11-08upd. 2024-11-21

Hitachi Vantara Pentaho Business Analytics w wersjach do 9.1 włącznie zawiera krytyczną podatność typu SQL injection, umożliwiającą nieuwierzytelnionemu atakującemu wykonanie dowolnych zapytań SQL. Zagrożenie jest szczególnie poważne, ponieważ nie wymaga żadnych danych logowania ani interakcji użytkownika.

Pokaż oryginał (EN)

Hitachi Vantara Pentaho Business Analytics through 9.1 allows an unauthenticated user to execute arbitrary SQL queries on any Pentaho data source and thus retrieve data from the related databases, as demonstrated by an api/repos/dashboards/editor URI.

🤖 Analiza AI
Jak działa

Atakujący może wysłać specjalnie spreparowane żądanie HTTP do publicznie dostępnego endpointu API (np. api/repos/dashboards/editor) bez konieczności uwierzytelnienia. Endpoint nie waliduje prawidłowo danych wejściowych, co pozwala na wstrzyknięcie złośliwego kodu SQL do zapytań kierowanych do dowolnego źródła danych Pentaho. W konsekwencji atakujący uzyskuje możliwość odczytu danych z powiązanych baz danych.

Skutki

Atakujący może odczytać poufne dane ze wszystkich baz danych podłączonych do platformy Pentaho jako źródła danych, a wysoki wynik CVSS (9.8) wskazuje również na potencjalny wpływ na integralność i dostępność systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — zalecane jest sprawdzenie biuletynu bezpieczeństwa Hitachi pod adresem hitachi.com/hirt/security. Do czasu wdrożenia poprawki należy rozważyć ograniczenie dostępu sieciowego do endpointów API platformy Pentaho oraz wdrożenie reguł WAF blokujących próby SQL injection.

Kogo dotyczy

Hitachi Vantara Pentaho Business Analytics w wersjach do 9.1 włącznie

Uwagi

Publiczny exploit został opublikowany w serwisie Packet Storm Security (packetstormsecurity.com) pod sygnaturą dotyczącą wersji 9.1, co potwierdza realną wykonalność ataku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Hitachi Vantara Pentaho

    APP
    Hitachi
    ≤ 9.1.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2022-4815HIGH8.0ten sam produkt

Hitachi Vantara Pentaho Business Analytics Server versions before 9.4.0.1 and 9.3.0.3, including 8.3.x deseri...

CVE-2021-45447HIGH7.7ten sam produkt

Hitachi Vantara Pentaho Business Analytics Server versions before 9.3.0.0, 9.2.0.2 and 8.3.0.25 with the Dat...

CVE-2021-45448HIGH7.1ten sam produkt

Pentaho Business Analytics Server versions before 9.2.0.2 and 8.3.0.25 using the Pentaho Analyzer plugin exp...

CVE-2021-31601HIGH7.1ten sam produkt

An issue was discovered in Hitachi Vantara Pentaho through 9.1 and Pentaho Business Intelligence Server throug...

CVE-2021-31599HIGH8.8ten sam produkt

An issue was discovered in Hitachi Vantara Pentaho through 9.1 and Pentaho Business Intelligence Server throug...