Spotfire ist eine Analyseplattform für Datenvisualisierung und Business Intelligence. Zwei kritische Sicherheitslücken CVE-2025-3114 und CVE-2025-3115) betreffen mehrere Spotfire-Komponenten, darunter Analyst, Server, Desktop und verschiedene Dienste für R und Python.
Angreifer können darüber eigenen Code einschleusen und ausführen – vermutlich auch aus der Ferne und ohne Authentifizierung. Eine manipulierte Datei genügt, da Sicherheitsprüfungen unzureichend sind. Zudem ist ein Ausbruch aus der Sandbox möglich. Bei einer der Lücken erlaubt die Uploadfunktion das Hochladen von Schadcode, da Dateinamen nicht ausreichend geprüft werden. Aktuell sind keine Angriffe bekannt, Admins sollten jedoch schnell reagieren.
