PT-2025-45607 · Google · Looker Studio+1
Liv Matan
·
Publicado
2025-11-10
·
Atualizado
2025-11-10
·
CVE-2025-12409
CVSS v4.0
7.3
Alta
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:A/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/U:Clear |
Nome do Software Vulnerável e Versões Afetadas
Versões do Looker Studio anteriores a 07 de julho de 2025
Descrição
Foi identificada uma vulnerabilidade de injeção de SQL no Looker Studio, potencialmente permitindo a exfiltração não autorizada de dados de fontes de dados do BigQuery. Um atacante poderia criar um relatório malicioso com funções nativas habilitadas. Quando uma vítima acessa este relatório, o atacante poderia executar consultas SQL injetadas usando as permissões da vítima dentro do BigQuery. O endpoint da API utilizado para este ataque não é especificado. O parâmetro vulnerável não é especificado. A função
executeSQL() está potencialmente envolvida.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bigquery
Looker Studio