PT-2025-45607 · Google · Looker Studio+1

Liv Matan

·

Publicado

2025-11-10

·

Atualizado

2025-11-10

·

CVE-2025-12409

CVSS v4.0

7.3

Alta

VetorAV:N/AC:L/AT:P/PR:L/UI:A/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/U:Clear
Nome do Software Vulnerável e Versões Afetadas Versões do Looker Studio anteriores a 07 de julho de 2025
Descrição Foi identificada uma vulnerabilidade de injeção de SQL no Looker Studio, potencialmente permitindo a exfiltração não autorizada de dados de fontes de dados do BigQuery. Um atacante poderia criar um relatório malicioso com funções nativas habilitadas. Quando uma vítima acessa este relatório, o atacante poderia executar consultas SQL injetadas usando as permissões da vítima dentro do BigQuery. O endpoint da API utilizado para este ataque não é especificado. O parâmetro vulnerável não é especificado. A função executeSQL() está potencialmente envolvida.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-12409

Produtos afetados

Bigquery
Looker Studio