Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2022-43769

Pentaho Business Analytics (BA) Server

Hersteller: Hitachi Vantara
8,8 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft den Pentaho Business Analytics (BA) Server von Hitachi Vantara, eine Plattform zur Datenauswertung und Berichterstellung. Der Defekt liegt darin, dass bestimmte Webdienste des Servers das Setzen von Eigenschaftswerten erlauben, ohne deren Inhalt ausreichend zu prüfen. Ein Angreifer kann auf diesem Weg sogenannte Spring-Templates – Vorlagenausdrücke des zugrunde liegenden Spring-Frameworks – in Eigenschaftsdateien einschleusen. Diese Ausdrücke werden an späterer Stelle in der Verarbeitungskette ausgewertet und interpretiert. Dadurch lässt sich der eingeschleuste Inhalt in ausführbare Anweisungen umwandeln, sodass der Angreifer letztlich beliebige Befehle auf dem Server ausführen kann. Es handelt sich um eine Form der Code-Einschleusung, bei der ein eigentlich harmloser Konfigurationsmechanismus zweckentfremdet wird. Betroffen sind Organisationen, die den Pentaho BA Server zur Analyse und Aufbereitung ihrer Geschäftsdaten einsetzen; über die Befehlsausführung droht die vollständige Übernahme des Systems.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.