CVE-2025-14591CVE-2025-14591是Delphix Continuous Compliance产品中的一个高危安全漏洞。该漏洞存在于2025.3.0及更高版本中,源于一个意外的软件变更。在修复分隔文件中CR+LF(Windows和DOS)行结束符(EOR)字符处理逻辑后,开发团队发现了一个副作用:当用户使用不正确的EOR配置时,会导致数据解析不准确,关键的个人身份信息(PII)将无法被正确屏蔽或脱敏处理。攻击者无需任何认证即可通过网络触发此漏洞,成功利用后可能导致敏感数据(如姓名、地址、身份证号等)以明文形式泄露。CVSS评分7.5,主要影响系统的机密性。由于该漏洞属于数据处理逻辑缺陷,攻击门槛较低,对企业数据安全构成严重威胁。
漏洞根源在于Delphix Continuous Compliance对分隔文件中行结束符(EOR)的处理逻辑变更。该产品用于数据脱敏和合规性检查,在处理包含CR+LF(回车+换行,Windows/DOS风格)或LF(换行,Unix风格)行结束符的CSV或其他分隔文件时,需要正确识别EOR标记以准确解析字段边界。2025.3.0版本修复了一个关于EOR处理的bug,但新代码引入了条件判断逻辑:当检测到不匹配或混合的EOR类型时,解析器会进入异常分支,导致后续的PII屏蔽(masking)引擎跳过了关键的数据字段处理。具体而言,如果用户配置了LF类型的EOR但实际文件使用CR+LF,或反之,解析器可能将多行数据合并为单条记录,或将单行数据错误拆分为多条,从而绕过PII检测规则。攻击者可通过上传特制的分隔文件(使用混合EOR字符)来触发此漏洞,无需认证即可通过网络接口上传数据文件,触发解析和脱敏流程,最终获取未经屏蔽的原始PII数据。