Código HTML do Conteúdo

Post: Falhas críticas do servidor do Tableau permite uploads maliciosos de arquivos


<div> <div> <p>O Salesforce abordou v&aacute;rias vulnerabilidades cr&iacute;ticas de seguran&ccedil;a no Tableau Server e na &aacute;rea de trabalho que podem permitir que os invasores enviem arquivos maliciosos e executem c&oacute;digo arbitr&aacute;rio.</p> <p>As vulnerabilidades, divulgadas em 22 de agosto de 2025, foram identificadas proativamente durante uma avalia&ccedil;&atilde;o de seguran&ccedil;a e remendadas na libera&ccedil;&atilde;o de manuten&ccedil;&atilde;o de 22 de julho de 2025.</p> <h2 id="h-critical-type-confusion-vulnerability"><strong>Vulnerabilidade de confus&atilde;o do tipo cr&iacute;tico</strong></h2> <p>A falha mais grave, CVE-2025-26496, obt&eacute;m 9,6 cr&iacute;ticos na escala CVSS e afeta os m&oacute;dulos de upload de arquivos em ambos <a href="https://gbhackers.com/critical-salesforce-flaws-allow-remote-code-execution/" rel="noreferrer noopener" target="_blank">Servidor Tableau </a>e desktop.</p> <p>Esse acesso de recurso usando vulnerabilidade incompat&iacute;vel de tipo permite a inclus&atilde;o do c&oacute;digo local, potencialmente permitindo que os invasores executem c&oacute;digo malicioso no contexto do aplicativo. A falha afeta as instala&ccedil;&otilde;es do Windows e do Linux em v&aacute;rias vers&otilde;es do produto.</p> <figure> <table> <thead> <tr> <td><strong>Cve id</strong></td> <td><strong>Tipo de vulnerabilidade</strong></td> <td><strong>Pontua&ccedil;&atilde;o CVSS V3</strong></td> <td><strong>N&iacute;vel de risco</strong></td> </tr> </thead> <tbody> <tr> <td><strong>CVE-2025-26496</strong></td> <td>Acesso de recurso usando tipo incompat&iacute;vel (&lsquo;Tipo de confus&atilde;o&rsquo;)</td> <td><strong>9.6</strong></td> <td>Cr&iacute;tico</td> </tr> <tr> <td><strong>CVE-2025-26497</strong></td> <td>Enviado irrestrito de arquivo com tipo perigoso</td> <td>7.7</td> <td>Alto</td> </tr> <tr> <td><strong>CVE-2025-26498</strong></td> <td>Enviado irrestrito de arquivo com tipo perigoso</td> <td>7.7</td> <td>Alto</td> </tr> <tr> <td><strong>CVE-2025-52450</strong></td> <td>Limita&ccedil;&atilde;o inadequada de um nome de caminho para um diret&oacute;rio restrito (&lsquo;Traversal do caminho&rsquo;)</td> <td>8.5</td> <td>Alto</td> </tr> <tr> <td><strong>CVE-2025-52451</strong></td> <td>Valida&ccedil;&atilde;o inadequada de entrada</td> <td>8.5</td> <td>Alto</td> </tr> </tbody> </table> </figure> <p>Quatro vulnerabilidades adicionais centram -se nos recursos de upload de arquivo n&atilde;o restritos e fraquezas atravessadas.</p> <p>O CVE-2025-26497 e o CVE-2025-26498 carregam pontua&ccedil;&otilde;es CVSS de 7,7 e permitem a travessia de caminho absoluto atrav&eacute;s de uploads perigosos de arquivos no editor de fluxo e estabelecer m&oacute;dulos de conex&atilde;o-n&atilde;o-Undo, respectivamente.</p> <p>Duas falhas de alta severidade, CVE-2025-52450AndCVE-2025-52451, afetam a funcionalidade Create-Data-Source-Source-Fil-File-File-File-File-File-File.</p> <p>Ambas as vulnerabilidades pontuam 8,5 no CVSS e permitem<a href="https://gbhackers.com/progress-whatsup-gold-path-traversal-vulnerability/" rel="noreferrer noopener" target="_blank"> Traversal do caminho </a>Atrav&eacute;s de falhas inadequadas de limita&ccedil;&atilde;o do nome do caminho e valida&ccedil;&atilde;o de entrada.</p> <p>As vulnerabilidades impactam vers&otilde;es do servidor antes de 2025.1.4, 2024.2.13 e 2023.3.20. A falha de confus&atilde;o do tipo tamb&eacute;m afeta as vers&otilde;es de desktop do Tableau correspondentes.</p> <p>Todos os sistemas afetados s&atilde;o executados em plataformas Windows e Linux, com as vulnerabilidades direcionadas aos m&oacute;dulos espec&iacute;ficos respons&aacute;veis &#8203;&#8203;pelo manuseio de arquivos e cria&ccedil;&atilde;o de fonte de dados.</p> <p>Essas vulnerabilidades criam v&aacute;rios vetores de ataque para atores maliciosos. A combina&ccedil;&atilde;o de uploads de arquivos irrestritos com recursos de travessia de caminho pode permitir que os atacantes reboquem arquivos para arbitrar os locais do sistema de arquivos do servidor.</p> <p>A falha de confus&atilde;o do tipo cr&iacute;tico aumenta a amea&ccedil;a, possibilitando a execu&ccedil;&atilde;o do c&oacute;digo, transformando vulnerabilidades de upload de arquivos em oportunidades completas de comprometimento do sistema.</p> <p>Os m&oacute;dulos afetados lidam com a funcionalidade principal do Tableau, incluindo cria&ccedil;&atilde;o de origem de dados, edi&ccedil;&atilde;o de fluxo e estabelecimento de conex&atilde;o, tornando essas vulnerabilidades particularmente perigosas para organiza&ccedil;&otilde;es que dependem do Tableau para opera&ccedil;&otilde;es de intelig&ecirc;ncia de neg&oacute;cios.</p> <p><a href="https://help.salesforce.com/s/articleView?id=005132575&amp;type=1" rel="noreferrer noopener nofollow" target="_blank">Salesforce</a>aconselha fortemente todos os clientes do Tableau Server a atualizar imediatamente a vers&atilde;o mais recente suportada.</p> <p>As corre&ccedil;&otilde;es foram inclu&iacute;das nos lan&ccedil;amentos de manuten&ccedil;&atilde;o publicados em 22 de julho de 2025, fornecendo uma janela de um m&ecirc;s entre a disponibilidade do patch e a divulga&ccedil;&atilde;o p&uacute;blica.</p> <p>As organiza&ccedil;&otilde;es devem priorizar os sistemas de patches expostos a usu&aacute;rios ou redes n&atilde;o confi&aacute;veis. Dada a natureza do upload de arquivo dessas vulnerabilidades, os administradores tamb&eacute;m devem revisar os controles de acesso em torno da cria&ccedil;&atilde;o de fonte de dados e funcionalidade de upload de arquivos enquanto planeja agendas de atualiza&ccedil;&atilde;o.</p> <p><strong>Encontre esta not&iacute;cia interessante! Siga -nos<a href="https://news.google.com/publications/CAAqKAgKIiJDQklTRXdnTWFnOEtEV2RpYUdGamEyVnljeTVqYjIwb0FBUAE?hl=en-IN&amp;gl=IN&amp;ceid=IN%3Aen" rel="noreferrer noopener nofollow" target="_blank">Google News</a>Assim,<a href="https://www.linkedin.com/company/cyber-threat-intel/" rel="noreferrer noopener nofollow" target="_blank">LinkedIn</a>e<a href="https://x.com/The_Cyber_News" rel="noreferrer noopener nofollow" target="_blank">X</a>Para obter atualiza&ccedil;&otilde;es instant&acirc;neas!</strong></p> </div></div>