Уразливість SQL-ін'єкції в Looker дозволяє викрадення даних внутрішньої бази MySQL

Вразливість CVE-2025-12743 у Looker дозволяє SQL-ін'єкцію та викрадення даних. Оновіть самостійні інстанси до безпечних версій.
CVE-2025-12743CVSS 6.0Database

Уразливість SQL-ін'єкції в Looker дозволяє викрадення даних внутрішньої бази MySQL

Вразливість CVE-2025-12743 у Looker дозволяє SQL-ін'єкцію та викрадення даних. Оновіть самостійні інстанси до безпечних версій.

CVSS
6.0 MEDIUM
EPSS
18.79%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Вразливість у кінцевій точці Looker для створення нових проєктів із підключень до бази даних дозволяє користувачам з правами розробника виконувати SQL-ін'єкції та отримувати доступ до внутрішньої бази MySQL Looker. Проблема торкається як хостингових, так і самостійно розгорнутих інстансів, але вже виправлена для хостингових.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до конфіденційних даних, що зберігаються у внутрішній базі MySQL Looker, особливо на самостійно розгорнутих інстансах. Для ІТ-операторів це означає підвищений ризик витоку даних і потенційні порушення безпеки, що можуть вплинути на довіру клієнтів і відповідність нормативним вимогам.

Рекомендовані дії адміністратора

Адміністраторам самостійно розгорнутих інстансів рекомендується якнайшвидше оновити програмне забезпечення до однієї з версій, що містять виправлення (наприклад, 24.12.106 або новіші). Для хостингових інстансів додаткові дії не потрібні. Рекомендується також переглянути журнали доступу на предмет підозрілої активності та обмежити права користувачів розробника за необхідності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки