安全客 07月28日 16:45
Salesforce 修复了 Tableau Server 中 8 个严重漏洞:RCE、SSRF 和数据泄露
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

Salesforce发布了针对Tableau Server的安全公告,披露了8个严重漏洞,这些漏洞已在最新维护版本中修复。此次更新主要解决了可能导致远程代码执行(RCE)、生产数据库暴露以及服务器端请求伪造(SSRF)等安全风险。具体漏洞包括通过任意SQL访问数据库、恶意文件上传执行代码、路径遍历导致敏感文件暴露,以及在多个组件中存在的SSRF问题。这些漏洞影响了多个Tableau Server版本,Salesforce强烈建议所有管理员立即更新至最新版本,以防范潜在的安全威胁。

🎯 数据库访问风险:三项漏洞(CVE-2025-52446至CVE-2025-52448)源于Tableau的tab-doc API、set-initial-sql和validate-initial-sql功能中的授权控制不当。攻击者可利用此漏洞操控会话,向生产数据库集群发送任意SQL语句,从而窃取或修改关键数据,绕过预定的隔离边界。

💻 远程代码执行:一项严重漏洞(CVE-2025-52449)存在于Tableau的可扩展协议服务(Extensible Protocol Service)中,允许不受限制的文件上传。攻击者可通过上传伪装成可执行文件的恶意负载,并在服务器上触发执行,实现远程代码执行(RCE)。

📂 敏感文件暴露:CVE-2025-52452漏洞影响了tabdoc API中的duplicate-data-source模块。这是一个绝对路径遍历漏洞,攻击者可构造请求绕过目录限制,读取主机系统上的任意文件,可能暴露敏感配置文件、存储凭据或内部日志。

🌐 服务器端请求伪造(SSRF):三个相关的SSRF漏洞(CVE-2025-52453至CVE-2025-52455)分别出现在Flow数据源、Amazon S3连接器和EPS服务器模块中。攻击者可利用这些漏洞迫使Tableau Server发起未经授权的网络连接,访问内部或外部系统,可能深入组织基础设施。

⚠️ 受影响版本与更新建议:此次披露的漏洞影响Tableau Server 2025.1.3、2024.2.12和2023.3.19之前的版本。Salesforce敦促所有管理员立即更新到最新的受支持版本,以规避潜在的安全风险。

Salesforce发布了一项安全公告,解决了影响多个版本Tableau Server(广泛使用的数据可视化和商业智能平台)的8个严重漏洞。这些漏洞已在2025年6月26日的维护版本中披露并修复,涉及的漏洞包括可能导致远程代码执行(RCE)、生产数据库暴露和服务器端请求伪造(SSRF)等问题。

CVE-2025-52446、CVE-2025-52447、CVE-2025-52448 – 通过任意SQL访问未经授权的数据库

这三项漏洞源于Tableau的tab-doc API、set-initial-sql和validate-initial-sql功能中的不当授权控制。攻击者利用这些漏洞可以操控会话级别的设置,向生产数据库集群发送任意SQL语句。这意味着攻击者可能获得更高权限,进而窃取或修改关键数据。这些漏洞特别危险,因为它们绕过了用户与生产基础设施之间预定的隔离边界。

CVE-2025-52449 – 通过恶意文件上传执行远程代码

Salesforce报告指出,在Tableau的可扩展协议服务(Extensible Protocol Service)中发现了一项严重漏洞,允许不受限制的文件上传。攻击者可以通过伪装可执行文件的文件名上传恶意负载并在服务器上触发执行。系统未能验证上传文件的完整性或意图,使其容易受到远程代码执行(RCE)的攻击。

CVE-2025-52452 – 绝对路径遍历导致敏感文件暴露

另一个关键漏洞影响了tabdoc API中的duplicate-data-source模块。该绝对路径遍历漏洞允许攻击者构造请求绕过目录限制,从主机系统中读取任意文件。此类访问可能暴露敏感的配置文件、存储凭据或内部日志,供后续攻击使用。

CVE-2025-52453、CVE-2025-52454、CVE-2025-52455 – 多个组件中的服务器端请求伪造(SSRF)

这三个相关的SSRF漏洞分别出现在Flow数据源、Amazon S3连接器和EPS服务器模块中。攻击者可以构造请求,迫使Tableau Server启动未经授权的网络连接,访问内部或外部系统。通过SSRF,攻击者可以针对云元数据服务、内部管理端点或受限数据库,绕过防火墙规则,并可能进一步深入组织的基础设施。

这些漏洞影响的Tableau Server版本包括:

  • 2025.1.3之前

  • 2024.2.12之前

  • 2023.3.19之前

根据安全公告,攻击者可以利用这些漏洞,未经授权访问生产数据库、上传并执行恶意文件、通过SSRF伪造资源位置。

Salesforce敦促所有管理员更新到最新的受支持版本,以避免潜在的利用风险。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Tableau Server 安全漏洞 远程代码执行 SSRF Salesforce
相关文章