CVE-2025-0758
Overview
The product specifies permissions for a security-critical resource in a way that allows that resource to be read or modified by unintended actors. (CWE-732)
Description
Hitachi Vantara Pentaho Business Analytics Server prior to versions 10.2.0.2, including 9.3.x and 8.3.x, is installed with Karaf JMX beans enabled and accessible by default.
Impact
When the vulnerability is leveraged, a user with local execution privileges can access functionality exposed by Karaf beans contained in the product.
CVSS
- Versión: 3.1
- Vector: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:H
- Puntuación base: 6.1
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 0.15%
- Percentil entre todas las CVEs puntuadas: 4
- Fecha de la puntuación: 5/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
Tecnologías afectadas (1)
⚠ Inferidas por IA a partir de la descripción — NVD aún no ha analizado esta CVE; no son CPE verificados.
CWE
- CWE-732
Referencias
JSON original (NVD)
Mostrar
{
"id": "CVE-2025-0758",
"cveTags": [],
"metrics": {
"ssvcV203": [
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"ssvcData": {
"id": "CVE-2025-0758",
"role": "CISA Coordinator",
"options": [
{
"exploitation": "none"
},
{
"automatable": "no"
},
{
"technicalImpact": "partial"
}
],
"version": "2.0.3",
"timestamp": "2025-04-17T13:10:31.532081Z"
}
}
],
"cvssMetricV31": [
{
"type": "Secondary",
"source": "security.vulnerabilities@hitachivantara.com",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 6.1,
"attackVector": "LOCAL",
"baseSeverity": "MEDIUM",
"vectorString": "CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:H",
"integrityImpact": "NONE",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "HIGH",
"privilegesRequired": "LOW",
"confidentialityImpact": "LOW"
},
"impactScore": 4.2,
"exploitabilityScore": 1.8
}
]
},
"affected": [
{
"source": "security.vulnerabilities@hitachivantara.com",
"affectedData": [
{
"vendor": "Hitachi Vantara",
"product": "Pentaho Business Analytics Server",
"versions": [
{
"status": "affected",
"version": "1.0",
"versionType": "maven",
"lessThanOrEqual": "9.3.*"
},
{
"status": "affected",
"version": "10.0",
"lessThan": "10.2.0.2",
"versionType": "maven"
}
],
"defaultStatus": "unaffected"
}
]
}
],
"published": "2025-04-16T23:15:44.647",
"references": [
{
"url": "https://support.pentaho.com/hc/en-us/articles/35781318194061--Resolved-Hitachi-Vantara-Pentaho-Business-Analytics-Server-Incorrect-Permission-Assignment-for-Critical-Resource-Versions-before-10-2-0-2-including-9-3-x-Impacted-CVE-2025-0758",
"source": "security.vulnerabilities@hitachivantara.com"
}
],
"vulnStatus": "Deferred",
"weaknesses": [
{
"type": "Secondary",
"source": "security.vulnerabilities@hitachivantara.com",
"description": [
{
"lang": "en",
"value": "CWE-732"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "Overview \n\n\n\nThe product specifies permissions for a security-critical resource in a way that allows that resource to be read or modified by unintended actors. (CWE-732) \n\n\n\nDescription \n\n\n\nHitachi Vantara Pentaho Business Analytics Server prior to versions 10.2.0.2, including 9.3.x and 8.3.x, is installed with Karaf JMX beans enabled and accessible by default. \n\n\n\nImpact \n\n\n\nWhen the vulnerability is leveraged, a user with local execution privileges can access functionality exposed by Karaf beans contained in the product."
},
{
"lang": "es",
"value": "Descripción general: El producto especifica los permisos para un recurso crítico para la seguridad de forma que permita que actores no deseados lo lean o modifiquen. (CWE-732) Descripción: Hitachi Vantara Pentaho Business Analytics Server anterior a la versión 10.2.0.2, incluidas las versiones 9.3.x y 8.3.x, se instala con los beans Karaf JMX habilitados y accesibles de forma predeterminada. Impacto: Cuando se aprovecha la vulnerabilidad, un usuario con privilegios de ejecución local puede acceder a la funcionalidad expuesta por los beans Karaf del producto."
}
],
"lastModified": "2026-06-17T08:27:06.523",
"sourceIdentifier": "security.vulnerabilities@hitachivantara.com"
}