Ερευνητές κυβερνοασφάλειας αποκάλυψαν εννέα ευπάθειες διασταυρούμενης χρήσης στο Google Looker Studio (LeakyLooker), οι οποίες θα μπορούσαν να επιτρέψουν σε επιτιθέμενους να εκτελέσουν αυθαίρετες ερωτήσεις SQL σε βάσεις δεδομένων θυμάτων και να εξάγουν ευαίσθητα δεδομένα από περιβάλλοντα Google Cloud οργανισμών.
Δείτε επίσης: Anthropic κατά Πενταγώνου: Υποστήριξη από Google και OpenAI

Οι αδυναμίες αυτές έχουν ονομαστεί συλλογικά LeakyLooker από την εταιρεία Tenable. Δεν υπάρχει καμία ένδειξη ότι οι ευπάθειες αυτές έχουν εκμεταλλευτεί στην πράξη. Μετά από υπεύθυνη αποκάλυψη τον Ιούνιο του 2025, τα ζητήματα έχουν αντιμετωπιστεί από την Google.
Οι ευπάθειες περιλαμβάνουν:
- Διασταυρούμενη Μη Εξουσιοδοτημένη Πρόσβαση
- Μηδενικού Κλικ SQL Injection σε Συνδέσμους Βάσεων Δεδομένων
- Μηδενικού Κλικ SQL Injection μέσω Αποθηκευμένων Διαπιστευτηρίων
- Διασταυρούμενη SQL Injection στο BigQuery μέσω Εγγενών Λειτουργιών
- Διαρροή Διασταυρούμενων Πηγών Δεδομένων με Υπερσυνδέσμους
- Διασταυρούμενη SQL Injection στο Spanner και BigQuery μέσω Προσαρμοσμένων Ερωτήσεων σε Πηγή Δεδομένων Θύματος
- Διασταυρούμενη SQL Injection στο BigQuery και Spanner μέσω του API Σύνδεσης
- Διαρροή Διασταυρούμενων Πηγών Δεδομένων με Απόδοση Εικόνας
- Διασταυρούμενη XS Διαρροή σε Αυθαίρετες Πηγές Δεδομένων με Καταμέτρηση Πλαισίων και Χρονικές Ορακλές
- Διασταυρούμενη Άρνηση Πορτοφολιού μέσω BigQuery
Δείτε ακόμα: Google: Τα μισά zero-day του 2025 στόχευαν επιχειρήσεις

“Οι ευπάθειες έσπασαν βασικές σχεδιαστικές υποθέσεις, αποκάλυψαν μια νέα κατηγορία επιθέσεων και θα μπορούσαν να επιτρέψουν σε επιτιθέμενους να εξάγουν, εισάγουν και διαγράφουν δεδομένα στις υπηρεσίες των θυμάτων και στο περιβάλλον Google Cloud,” ανέφερε ο ερευνητής ασφαλείας Liv Matan σε μια αναφορά που μοιράστηκε με το The Hacker News.
Η επιτυχής εκμετάλλευση των ευπαθειών διασταυρούμενης χρήσης θα μπορούσε να επιτρέψει σε κακόβουλους χρήστες να αποκτήσουν πρόσβαση σε ολόκληρα σύνολα δεδομένων και έργα σε διαφορετικούς χρήστες cloud. Οι επιτιθέμενοι θα μπορούσαν να σαρώσουν για δημόσιες αναφορές Looker Studio ή να αποκτήσουν πρόσβαση σε ιδιωτικές που χρησιμοποιούν αυτούς τους συνδετήρες (π.χ. BigQuery) και να καταλάβουν τον έλεγχο των βάσεων δεδομένων, επιτρέποντάς τους να εκτελούν αυθαίρετες ερωτήσεις SQL σε ολόκληρο το έργο GCP του ιδιοκτήτη.
Εναλλακτικά, αν ένα θύμα δημιουργήσει μια αναφορά ως δημόσια ή τη μοιραστεί με έναν συγκεκριμένο παραλήπτη και χρησιμοποιήσει μια πηγή δεδομένων συνδεδεμένη μέσω JDBC όπως το PostgreSQL, ο επιτιθέμενος μπορεί να εκμεταλλευτεί ένα λογικό σφάλμα στη λειτουργία αντιγραφής αναφοράς που επιτρέπει την κλωνοποίηση αναφορών διατηρώντας τα αρχικά διαπιστευτήρια του ιδιοκτήτη, επιτρέποντάς τους να διαγράψουν ή να τροποποιήσουν πίνακες.
Δείτε επίσης: Η Google διορθώνει 10 σοβαρές ευπάθειες στο Chrome

Ένας άλλος υψηλού αντίκτυπου δρόμος που περιγράφεται από την εταιρεία κυβερνοασφάλειας περιλάμβανε εξαγωγή δεδομένων με ένα κλικ, όπου η κοινή χρήση μιας ειδικά κατασκευασμένης αναφοράς αναγκάζει το πρόγραμμα περιήγησης του θύματος να εκτελέσει κακόβουλο κώδικα που επικοινωνεί με ένα έργο ελεγχόμενο από τον επιτιθέμενο για να ανακατασκευάσει ολόκληρες βάσεις δεδομένων από αρχεία καταγραφής.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
