CVE-2025-12743: SQL Injection w Looker umożliwia wyciek danych z wewnętrznej bazy MySQL

Podatność SQL Injection w Looker pozwala na wyciek danych z wewnętrznej bazy MySQL. Zaktualizuj instancje self-hosted, aby zabezpieczyć system.
CVE-2025-12743CVSS 6.0Database

CVE-2025-12743: SQL Injection w Looker umożliwia wyciek danych z wewnętrznej bazy MySQL

Podatność SQL Injection w Looker pozwala na wyciek danych z wewnętrznej bazy MySQL. Zaktualizuj instancje self-hosted, aby zabezpieczyć system.

CVSS
6.0 MEDIUM
EPSS
18.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Endpoint Looker do tworzenia projektów z połączeń bazodanowych pozwala na użycie zarezerwowanej nazwy „looker” oraz jest podatny na SQL Injection w parametrze schemas. Atakujący z uprawnieniami dewelopera mogą wyciągnąć dane z wewnętrznej bazy MySQL Looker.

Wpływ biznesowy

Podatność umożliwia osobom z uprawnieniami dewelopera nieautoryzowany dostęp do danych wewnętrznej bazy MySQL Looker, co może prowadzić do wycieku poufnych informacji. W przypadku instancji self-hosted brak aktualizacji naraża organizacje na ryzyko naruszenia bezpieczeństwa danych i potencjalnych strat reputacyjnych.

Rekomendowane działania administratora

Dla instancji self-hosted należy niezwłocznie przeprowadzić aktualizację do jednej z wersji zawierających poprawkę (np. 24.12.106 lub nowsze). W przypadku instancji hostowanych przez Looker nie są wymagane działania użytkownika. Zaleca się również przegląd logów pod kątem podejrzanej aktywności oraz ograniczenie uprawnień deweloperskich do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS