ΑρχικήSecurityΝέες ευπάθειες "LeakyLooker" στο Google Looker Studio

Νέες ευπάθειες “LeakyLooker” στο Google Looker Studio

Ερευνητές κυβερνοασφάλειας αποκάλυψαν εννέα ευπάθειες διασταυρούμενης χρήσης στο Google Looker Studio (LeakyLooker), οι οποίες θα μπορούσαν να επιτρέψουν σε επιτιθέμενους να εκτελέσουν αυθαίρετες ερωτήσεις SQL σε βάσεις δεδομένων θυμάτων και να εξάγουν ευαίσθητα δεδομένα από περιβάλλοντα Google Cloud οργανισμών.

Δείτε επίσης: Anthropic κατά Πενταγώνου: Υποστήριξη από Google και OpenAI

LeakyLooker

Οι αδυναμίες αυτές έχουν ονομαστεί συλλογικά LeakyLooker από την εταιρεία Tenable. Δεν υπάρχει καμία ένδειξη ότι οι ευπάθειες αυτές έχουν εκμεταλλευτεί στην πράξη. Μετά από υπεύθυνη αποκάλυψη τον Ιούνιο του 2025, τα ζητήματα έχουν αντιμετωπιστεί από την Google.

Οι ευπάθειες περιλαμβάνουν:

  • Διασταυρούμενη Μη Εξουσιοδοτημένη Πρόσβαση
  • Μηδενικού Κλικ SQL Injection σε Συνδέσμους Βάσεων Δεδομένων
  • Μηδενικού Κλικ SQL Injection μέσω Αποθηκευμένων Διαπιστευτηρίων
  • Διασταυρούμενη SQL Injection στο BigQuery μέσω Εγγενών Λειτουργιών
  • Διαρροή Διασταυρούμενων Πηγών Δεδομένων με Υπερσυνδέσμους
  • Διασταυρούμενη SQL Injection στο Spanner και BigQuery μέσω Προσαρμοσμένων Ερωτήσεων σε Πηγή Δεδομένων Θύματος
  • Διασταυρούμενη SQL Injection στο BigQuery και Spanner μέσω του API Σύνδεσης
  • Διαρροή Διασταυρούμενων Πηγών Δεδομένων με Απόδοση Εικόνας
  • Διασταυρούμενη XS Διαρροή σε Αυθαίρετες Πηγές Δεδομένων με Καταμέτρηση Πλαισίων και Χρονικές Ορακλές
  • Διασταυρούμενη Άρνηση Πορτοφολιού μέσω BigQuery

Δείτε ακόμα: Google: Τα μισά zero-day του 2025 στόχευαν επιχειρήσεις

Νέες ευπάθειες "LeakyLooker" στο Google Looker Studio

“Οι ευπάθειες έσπασαν βασικές σχεδιαστικές υποθέσεις, αποκάλυψαν μια νέα κατηγορία επιθέσεων και θα μπορούσαν να επιτρέψουν σε επιτιθέμενους να εξάγουν, εισάγουν και διαγράφουν δεδομένα στις υπηρεσίες των θυμάτων και στο περιβάλλον Google Cloud,” ανέφερε ο ερευνητής ασφαλείας Liv Matan σε μια αναφορά που μοιράστηκε με το The Hacker News.

Η επιτυχής εκμετάλλευση των ευπαθειών διασταυρούμενης χρήσης θα μπορούσε να επιτρέψει σε κακόβουλους χρήστες να αποκτήσουν πρόσβαση σε ολόκληρα σύνολα δεδομένων και έργα σε διαφορετικούς χρήστες cloud. Οι επιτιθέμενοι θα μπορούσαν να σαρώσουν για δημόσιες αναφορές Looker Studio ή να αποκτήσουν πρόσβαση σε ιδιωτικές που χρησιμοποιούν αυτούς τους συνδετήρες (π.χ. BigQuery) και να καταλάβουν τον έλεγχο των βάσεων δεδομένων, επιτρέποντάς τους να εκτελούν αυθαίρετες ερωτήσεις SQL σε ολόκληρο το έργο GCP του ιδιοκτήτη.

Εναλλακτικά, αν ένα θύμα δημιουργήσει μια αναφορά ως δημόσια ή τη μοιραστεί με έναν συγκεκριμένο παραλήπτη και χρησιμοποιήσει μια πηγή δεδομένων συνδεδεμένη μέσω JDBC όπως το PostgreSQL, ο επιτιθέμενος μπορεί να εκμεταλλευτεί ένα λογικό σφάλμα στη λειτουργία αντιγραφής αναφοράς που επιτρέπει την κλωνοποίηση αναφορών διατηρώντας τα αρχικά διαπιστευτήρια του ιδιοκτήτη, επιτρέποντάς τους να διαγράψουν ή να τροποποιήσουν πίνακες.

Δείτε επίσης: Η Google διορθώνει 10 σοβαρές ευπάθειες στο Chrome

Νέες ευπάθειες "LeakyLooker" στο Google Looker Studio

Ένας άλλος υψηλού αντίκτυπου δρόμος που περιγράφεται από την εταιρεία κυβερνοασφάλειας περιλάμβανε εξαγωγή δεδομένων με ένα κλικ, όπου η κοινή χρήση μιας ειδικά κατασκευασμένης αναφοράς αναγκάζει το πρόγραμμα περιήγησης του θύματος να εκτελέσει κακόβουλο κώδικα που επικοινωνεί με ένα έργο ελεγχόμενο από τον επιτιθέμενο για να ανακατασκευάσει ολόκληρες βάσεις δεδομένων από αρχεία καταγραφής.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS