Уразливість SQL-ін'єкції в Looker дозволяє викрадення даних внутрішньої бази MySQL
Вразливість CVE-2025-12743 у Looker дозволяє SQL-ін'єкцію та викрадення даних. Оновіть самостійні інстанси до безпечних версій.
- CVSS
- 6.0 MEDIUM
- EPSS
- 18.79%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Вразливість у кінцевій точці Looker для створення нових проєктів із підключень до бази даних дозволяє користувачам з правами розробника виконувати SQL-ін'єкції та отримувати доступ до внутрішньої бази MySQL Looker. Проблема торкається як хостингових, так і самостійно розгорнутих інстансів, але вже виправлена для хостингових.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до конфіденційних даних, що зберігаються у внутрішній базі MySQL Looker, особливо на самостійно розгорнутих інстансах. Для ІТ-операторів це означає підвищений ризик витоку даних і потенційні порушення безпеки, що можуть вплинути на довіру клієнтів і відповідність нормативним вимогам.
Рекомендовані дії адміністратора
Адміністраторам самостійно розгорнутих інстансів рекомендується якнайшвидше оновити програмне забезпечення до однієї з версій, що містять виправлення (наприклад, 24.12.106 або новіші). Для хостингових інстансів додаткові дії не потрібні. Рекомендується також переглянути журнали доступу на предмет підозрілої активності та обмежити права користувачів розробника за необхідності.