CVE-2025-12743: SQL Injection w Looker umożliwia wyciek danych z wewnętrznej bazy MySQL
Podatność SQL Injection w Looker pozwala na wyciek danych z wewnętrznej bazy MySQL. Zaktualizuj instancje self-hosted, aby zabezpieczyć system.
- CVSS
- 6.0 MEDIUM
- EPSS
- 18.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Endpoint Looker do tworzenia projektów z połączeń bazodanowych pozwala na użycie zarezerwowanej nazwy „looker” oraz jest podatny na SQL Injection w parametrze schemas. Atakujący z uprawnieniami dewelopera mogą wyciągnąć dane z wewnętrznej bazy MySQL Looker.
Wpływ biznesowy
Podatność umożliwia osobom z uprawnieniami dewelopera nieautoryzowany dostęp do danych wewnętrznej bazy MySQL Looker, co może prowadzić do wycieku poufnych informacji. W przypadku instancji self-hosted brak aktualizacji naraża organizacje na ryzyko naruszenia bezpieczeństwa danych i potencjalnych strat reputacyjnych.
Rekomendowane działania administratora
Dla instancji self-hosted należy niezwłocznie przeprowadzić aktualizację do jednej z wersji zawierających poprawkę (np. 24.12.106 lub nowsze). W przypadku instancji hostowanych przez Looker nie są wymagane działania użytkownika. Zaleca się również przegląd logów pod kątem podejrzanej aktywności oraz ograniczenie uprawnień deweloperskich do niezbędnego minimum.