CVE-2025-9121CVE-2025-9121是Hitachi Vantara Pentaho数据集成和分析平台中社区仪表板编辑器插件的安全漏洞。该漏洞存在于10.2.0.4之前的所有版本,包括9.3.0.x和8.3.x系列。漏洞的核心问题在于插件在处理JSON数据反序列化时,未能对解析器进行适当的类和方法约束,允许反序列化不受信任的数据。这使得攻击者可以通过构造恶意序列化的JSON对象,在目标系统上执行任意代码。由于该组件通常部署在企业级数据分析环境中,成功的利用可能导致敏感业务数据泄露、系统完全沦陷,以及横向移动到其他内部系统。CVSS评分8.8分,属于高危漏洞,攻击复杂度低,无需特殊权限即可实施攻击。
该漏洞属于Java反序列化漏洞范畴。当Pentaho的Community Dashboard Editor插件接收并反序列化JSON数据时,由于未对允许反序列化的类进行白名单限制,攻击者可以注入包含恶意序列化对象的payload。在Java反序列化攻击中,攻击者通常利用 Gadget Chain( gadget 链)来触发危险方法的调用。常见的利用方式是通过第三方库(如Apache Commons Collections、Spring Framework等)中存在的可利用类,当反序列化过程触发这些类的readObject方法时,可以执行任意代码。攻击者需要构造一个特定的序列化对象,该对象在反序列化时会触发危险操作,例如文件写入或命令执行。由于Pentaho平台本身依赖多个Java库,这些库中可能存在可被串联利用的gadget链。攻击者通过网络向存在漏洞的端点发送精心构造的请求,即可触发反序列化过程并在服务器端执行任意命令。