目標達成 すべての支援者に感謝 — 100%達成しました!

目標: 1000 CNY · 調達済み: 1000 CNY

100.0%

CVE-2025-24910— Hitachi Vantara Pentaho Business Analytics Server 安全漏洞

CVSS 4.9 · Medium EPSS 0.20% · P42
新しい脆弱性情報の通知を購読するログインして購読

I. CVE-2025-24910の基本情報

脆弱性情報

脆弱性についてご質問がありますか?Shenlongの分析が参考になるかご確認ください!
Shenlongの10の質問を表示 ↗

高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。

脆弱性タイトル
Hitachi Vantara Pentaho Business Analytics Server - Improper Restriction of XML External Entity Reference
ソース: NVD (National Vulnerability Database)
脆弱性説明
Overview   XML documents optionally contain a Document Type Definition (DTD), which, among other features, enables the definition of XML entities. It is possible to define an entity by providing a substitution string in the form of a URI. Once the content of the URI is read, it is fed back into the application that is processing the XML. This application may echo back the data (e.g. in an error message), thereby exposing the file contents. (CWE-611)   Description   Hitachi Vantara Pentaho Business Analytics Server versions before 10.2.0.2, including 9.3.x and 8.3.x, do not correctly protect Pentaho Data Integration MessageSourceCrawler against out-of-band XML External Entity Reference.   Impact   By submitting an XML file that defines an external entity with a file:// URI, an attacker can cause the processing application to read the contents of a local file. Using URIs with other schemes such as http://, the attacker can force the application to make outgoing requests to servers that the attacker cannot reach directly, which can be used to bypass firewall restrictions or hide the source of attacks such as port scanning.
ソース: NVD (National Vulnerability Database)
CVSS情報
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
ソース: NVD (National Vulnerability Database)
脆弱性タイプ
XML外部实体引用的不恰当限制(XXE)
ソース: NVD (National Vulnerability Database)
脆弱性タイトル
Hitachi Vantara Pentaho Business Analytics Server 安全漏洞
ソース: CNNVD (China National Vulnerability Database)
脆弱性説明
Hitachi Vantara Pentaho Business Analytics Server是日本日立制作所(Hitachi)公司的一个现代数据混合、集成和业务分析平台。 Hitachi Vantara Pentaho Business Analytics Server 10.2.0.2之前版本存在安全漏洞,该漏洞源于MessageSourceCrawler未正确处理XML外部实体引用,可能导致信息泄露。
ソース: CNNVD (China National Vulnerability Database)
CVSS情報
N/A
ソース: CNNVD (China National Vulnerability Database)
脆弱性タイプ
N/A
ソース: CNNVD (China National Vulnerability Database)

影響を受ける製品

ベンダープロダクト影響を受けるバージョンCPE購読
Hitachi VantaraPentaho Business Analytics Server 1.0 ~ 9.3.* -

II. CVE-2025-24910の公開POC

#POC説明ソースリンクShenlongリンク
AI生成POCプレミアム

公開POCは見つかりませんでした。

ログインしてAI POCを生成

III. CVE-2025-24910のインテリジェンス情報

登录查看更多情报信息。

Same Patch Batch · Hitachi Vantara · 2025-04-16 · 8 CVEs total

CVE-2025-07569.1 CRITICALHitachi Vantara Pentaho Data Integration & Analytics - Improper Control of Resource Identi
CVE-2025-249086.8 MEDIUMHitachi Vantara Pentaho Data Integration & Analytics – Path Traversal
CVE-2025-249076.8 MEDIUMHitachi Vantara Pentaho Data Integration & Analytics – Path Traversal
CVE-2025-07586.1 MEDIUMHitachi Vantara Pentaho Business Analytics Server - Incorrect Permission Assignment for Cr
CVE-2025-249114.9 MEDIUMHitachi Vantara Pentaho Business Analytics Server - Improper Restriction of XML External E
CVE-2025-249094.4 MEDIUMHitachi Vantara Pentaho Business Analytics Server - Improper Neutralization of Input Durin
CVE-2025-07574.4 MEDIUMHitachi Vantara Pentaho Business Analytics Server - Improper Neutralization of Input Durin

IV. 関連脆弱性

V. CVE-2025-24910へのコメント

まだコメントはありません


コメントを残す