Исследователи безопасности выявили девять уязвимостей в Google Looker Studio, которые могут позволить злоумышленникам выполнять произвольные SQL-запросы на базах данных жертв и похищать конфиденциальные данные в облачных системах Google. Эти проблемы, названные LeakyLooker, были исправлены Google после ответственного раскрытия в июне 2025 года. На данный момент нет подтверждений, что уязвимости использовались в реальных атаках.
Описание уязвимостей LeakyLooker
Специалисты из Tenable отметили, что извлеченные данные затрагивают любую организацию, использующую Google Sheets, BigQuery, Spanner и другие подключения Looker Studio. Основные уязвимости включают:
- Неавторизованный доступ между арендаторами;
- SQL-инъекция с нулевым кликом через соединения с базами данных;
- Уязвимости в BigQuery и других компонентах.
Рекомендации по безопасности
Лив Матан, исследователь безопасности, указал, что уязвимости разрушили основные проектные предположения, открыв новый класс атак. “Эти уязвимости позволили бы злоумышленникам извлекать, добавлять и удалять данные в сервисах жертв и средах Google Cloud,” — подчеркнул он.
Эксплуатация этих уязвимостей могла бы предоставить доступ к целым наборам данных и проектам между различными арендаторами облака. Например, если жертва делает отчет публичным или делится им с конкретным пользователем, злоумышленник может воспользоваться логической ошибкой для клонирования отчетов и получения контроля над базами данных.
Если ваша организация использует Google Cloud и Looker Studio, следует проверить настройки доступа и рассмотреть возможность аудита данных, чтобы предотвратить потенциальные утечки. Защита безопасности должна быть приоритетом, особенно в условиях растущих киберугроз. Уязвимости уже исправлены, но важно следить за обновлениями и рекомендованными мерами безопасности, чтобы избежать возможных инцидентов в будущем.