← voltar
CVE-2022-43769highsob ataqueCWE-74

Hitachi Vantara Pentaho Business Analytics Server - Failure to Sanitize Special Elements into a Different Plane (Special Element Injection)

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 8.8epss 98%
da publicação à arma1 dias
Publicada no NVD3 de abr.
1ª PoC+1d
metasploit+1d
CISA KEV+700d
probabilidade de exploração
98%top 1% das CVEs
exploração observada
simCISA + VulnCheck
3 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2025-03-24

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de injeção de elementos especiais (CWE-74) no Pentaho Business Analytics Server, da Hitachi Vantara, que permite que certos web services gravem valores de propriedade contendo templates Spring — posteriormente interpretados pela aplicação, resultando em execução arbitrária de código. Está no catálogo KEV da CISA com exploração confirmada em campo e integra pelo menos um módulo Metasploit público, o que a torna prioridade real de patch e não apenas um CVSS alto teórico.

Detalhamento técnico

O Pentaho BA Server expõe web services (APIs REST internas) que aceitam a definição de valores de propriedade — usados, por exemplo, para configuração de jobs, agendamentos ou parâmetros de sistema persistidos em arquivos de propriedades. O problema é que esses valores não são sanitizados antes de serem persistidos e, em algum ponto posterior do fluxo ("interpreted downstream", nas palavras do fornecedor), a aplicação avalia esse conteúdo como template Spring — abrindo caminho para Server-Side Template Injection (SSTI). Isso é uma falha clássica de CWE-74: dado de entrada controlado pelo atacante atravessa um plano de interpretação (texto de propriedade) para outro (expressão avaliada por um motor de template com poder de execução).

O vetor CVSS (AV:N/AC:L/PR:L/UI:N) indica que o atacante precisa de rede e privilégio baixo (PR:L) — ou seja, a exploração de CVE-2022-43769 isoladamente pressupõe alguma forma de autenticação ou sessão válida no servidor Pentaho, não é totalmente pré-autenticação. O ponto exato do código, o nome do endpoint vulnerável e a sintaxe do template explorável não estão detalhados nas fontes oficiais disponíveis nem no advisory da Hitachi Vantara consultado; qualquer afirmação de path específico circulando na internet deve ser tratada com cautela até confirmação no advisory oficial.

O fato de o item aparecer combinado, em título de PoC pública (Packet Storm), com "Authentication Bypass" sugere que pesquisadores encadeiam esta falha com uma vulnerabilidade de bypass de autenticação separada (documentada por outros CVEs do mesmo lote Pentaho de 2022) para eliminar o pré-requisito de credencial e obter RCE não autenticado de ponta a ponta. Isso não está confirmado nas fontes lidas para este registro específico, mas é consistente com o padrão de exploração relatado.

Como é explorada

Na prática documentada, o exploit publicamente disponível (Metasploit, PoC citado no Packet Storm) encadeia bypass de autenticação com a injeção de template Spring desta CVE para alcançar execução remota de código sem exigir credencial válida — o atacante autentica-se de forma indevida no servidor, aciona o web service vulnerável para gravar uma propriedade contendo um template Spring malicioso, e a aplicação, ao processar essa propriedade posteriormente, executa o payload embutido. O resultado final reportado é RCE completo no host que executa o Pentaho BA Server.

Isoladamente, considerando apenas o vetor CVSS oficial (PR:L), a exploração de CVE-2022-43769 sem o bypass associado exige um usuário autenticado com privilégio mínimo capaz de invocar o web service afetado — cenário bem mais restrito que a manchete de 'RCE crítico' sugere. A gravidade real em produção depende de o ambiente também estar exposto ao vetor de bypass de autenticação; sem ele, o atacante precisa já ter pé dentro da aplicação.

A presença no catálogo KEV da CISA confirma exploração ativa observada, e a alta pontuação EPSS (~0,977) reflete essa realidade — é um dos CVEs com maior probabilidade de exploração no radar da comunidade. A CISA exige mitigação ou descontinuação do produto por agências federais dos EUA (prazo definido no catálogo), sinal de que a exploração não é apenas teórica.

Versões

Afetadas
Hitachi Vantara Pentaho Business Analytics Server em versões anteriores a 9.4.0.1 e a 9.3.0.2, incluindo toda a linha 8.3.x.
Corrigidas em
9.4.0.1 e 9.3.0.2 (e versões posteriores dessas branches). Não há confirmação de patch dedicado para 8.3.x nas fontes consultadas — recomenda-se migração para uma branch corrigida.

Como se proteger

O fornecedor corrige o problema nas versões 9.4.0.1 e 9.3.0.2 do Pentaho BA Server. Instalações na linha 8.3.x são citadas como afetadas na descrição oficial, mas não há registro, nas fontes consultadas, de um patch específico para o ramo 8.3.x — o caminho de correção é migrar para uma das branches corrigidas (9.3.0.2 ou 9.4.0.1) ou superior.

Se a atualização imediata não for viável, a orientação da CISA no KEV é aplicar as mitigações específicas do fornecedor descritas no artigo de suporte da Hitachi Vantara ou, na ausência de mitigação viável, descontinuar o uso do produto exposto — não há um controle compensatório genérico (como regra de WAF) documentado nas fontes como suficiente, já que a falha envolve manipulação de propriedades internas da aplicação via API legítima. Restringir acesso de rede às APIs administrativas/de scheduler do Pentaho a hosts confiáveis reduz a superfície, mas não substitui o patch, especialmente se a falha for encadeável com bypass de autenticação.

Não soluciona o problema apenas trocar credenciais padrão ou desabilitar contas — como a exploração relatada frequentemente contorna a autenticação, essa medida isolada não é mitigação eficaz enquanto o binário vulnerável estiver em produção.

Como detectar

Não há, nas fontes oficiais consultadas, indicadores de comprometimento (IOCs) publicados pelo fornecedor ou pela CISA especificamente para esta CVE. Como sinal genérico, vale monitorar chamadas a web services/APIs do Pentaho que aceitem definição de propriedades (parâmetros de scheduler, configuração de jobs) contendo sintaxe de expressão Spring (padrões como '${' ou '#{' em corpos de requisição), autenticações anômalas seguidas imediatamente de escrita de propriedades, e processos filhos inesperados gerados pelo processo do servidor Pentaho — sintoma de RCE bem-sucedido. Na ausência de assinatura oficial, a detecção confiável depende de logging de aplicação detalhado nos endpoints de scheduler/serviços administrativos, que muitas instalações não têm habilitado por padrão.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Hitachi Vantara Pentaho Business Analytics Server prior to versions 9.4.0.1 and 9.3.0.2, including 8.3.x allow certain web services to set property values which contain Spring templates that are interpreted downstream.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.