CVE-2021-34685
Acerca de
UploadService en Hitachi Vantara Pentaho Business Analytics hasta 9.1 no verifica correctamente los archivos subidos por el usuario, lo que permite a un usuario autenticado subir varios archivos de diferentes tipos. Específicamente, un archivo .jsp no está permitido, pero un archivo .jsp. sí lo está (y conduce a la ejecución remota de código).
Análisis del analista Rainforest
El UploadService de Pentaho intenta bloquear las cargas peligrosas por extensión, pero lo hace mal: un archivo ".jsp" simple es rechazado, pero un archivo ".jsp." —el mismo nombre con un punto final— se cuela por la verificación y aún así aterriza como un JSP ejecutable, dando ejecución remota de código. El giro interesante es que, a pesar de ese resultado de RCE, el registro CVSS lo puntúa muy bajo, porque el vector lo trata como algo que requiere privilegios altos y produce solo un impacto limitado en la integridad.
Esa brecha entre "conduce a la ejecución remota de código" en el texto y una puntuación de 2.7 vale la pena señalarla con honestidad. El factor condicionante es que el atacante debe ser un usuario autenticado con derechos de carga ya existentes; esto no es un depósito anónimo. Así que la amenaza realista es un usuario autorizado-pero-no-confiable, o una cuenta de bajo valor secuestrada, escalando su acceso existente hacia ejecución de código en el servidor de Pentaho: un bypass de la frontera de privilegios más que una brecha por la puerta principal.
Nuestra lectura es confiar en el impacto por encima de la puntuación bruta en la dirección opuesta: el número dice 2.7, pero el resultado es ejecución de código, así que lo clasificaríamos por encima de donde normalmente se sitúa un 2.7 sin dejar de señalar la precondición de autenticación. En la práctica, inventariaríamos las instancias de Pentaho hasta 9.1, priorizaríamos cualquiera donde los permisos de carga estén ampliamente concedidos o la aplicación sea accesible externamente, y donde la aplicación de parches se retrase, vigilaríamos las solicitudes de carga con extensiones de punto final o de otro modo malformadas como firma de detección.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2021-34685?
UploadService en Hitachi Vantara Pentaho Business Analytics hasta 9.1 no verifica correctamente los archivos subidos por el usuario, lo que permite a un usuario autenticado subir varios archivos de diferentes tipos. Específicamente, un archivo .jsp no está permitido, pero un archivo .jsp. sí lo está (y conduce a la ejecución remota de código).
¿Qué tan grave es CVE-2021-34685?
CVE-2021-34685 tiene una puntuación base CVSS 3.1 de 2.7, calificada como low. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 37 sobre 100, en la banda moderado.
¿Cómo se explota CVE-2021-34685?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:N): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Alto, interacción del usuario Ninguna. Impacto en confidencialidad Ninguno, integridad Bajo y disponibilidad Ninguno.
¿Qué productos afecta CVE-2021-34685?
Los avisos públicos listan como afectados: vantara pentaho. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2021-34685?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
