两个漏洞可用于攻陷谷歌 Looker 实例

聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

网络安全公司 Tenable 的研究人员发现了两个漏洞,可用于完全攻陷谷歌 Looker 商业情报平台的实例。

谷歌 Looker 使组织机构能将分散的数据集整合到统一数据层,以创建实时可视化图表、交互式仪表盘和数据驱动型应用。企业可选择由谷歌云完全托管实例的SaaS版本,也可将平台部署在自有基础设施上。

研究人员发现该平台存在两个漏洞,若被利用可能导致远程代码执行及敏感信息泄露。这些漏洞被统称为“LookOut”,可遭拥有目标Looker实例开发者权限的攻击者利用。

研究人员指出,远程代码执行漏洞可使攻击者获得底层基础设施的完全管理权限。攻击者能够窃取机密信息、篡改数据,或进一步渗透内部网络。Tenable公司进一步说明指出,在云端部署的实例中,该漏洞可能引发跨租户访问风险。第二个漏洞为"授权绕过漏洞",攻击者可利用该漏洞接入Looker内部数据库连接,并通过基于错误的SQL注入技术窃取完整的内部MySQL数据库。

谷歌已于2025年9月下旬修复了这些漏洞。虽然该公司已为云端托管实例部署补丁,但自托管实例的用户需确保其运行的是已修复漏Looker版本。谷歌表示目前未发现漏洞遭在野利用的证据。

开源卫士试用地址:https://oss.qianxin.com/#/login

代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

谷歌 Gemini 提示注入漏洞可用于暴露私有日历数据

谷歌紧急修复 Chrome 中的两个高危内存损坏漏洞

谷歌Gemini Enterprise存在漏洞,可导致企业数据遭暴露

谷歌修复107个安卓漏洞,其中2个已遭利用

原文链接

https://www.securityweek.com/vulnerabilities-allowed-full-compromise-of-google-looker-instances/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

觉得不错,就点个 “在看” 或 "赞” 吧~

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/794731.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

办公健康提醒工具:破解久坐危害的数字健康解决方案

办公健康提醒工具:破解久坐危害的数字健康解决方案 【免费下载链接】stretchly The break time reminder app 项目地址: https://gitcode.com/gh_mirrors/st/stretchly 现代办公环境中,数字健康已成为影响工作效率与员工福祉的关键因素。办公健康…

突破游戏文件管理瓶颈:Onekey工具实现90%效率革新的秘密

突破游戏文件管理瓶颈:Onekey工具实现90%效率革新的秘密 【免费下载链接】Onekey Onekey Steam Depot Manifest Downloader 项目地址: https://gitcode.com/gh_mirrors/one/Onekey 问题发现:是什么让83%的玩家陷入文件管理困境? 为何…

GPU显存故障诊疗指南:MemTestCL工具全方位应用手册

GPU显存故障诊疗指南:MemTestCL工具全方位应用手册 【免费下载链接】memtestCL OpenCL memory tester for GPUs 项目地址: https://gitcode.com/gh_mirrors/me/memtestCL 作为显卡医生的得力助手,MemTestCL是一款基于OpenCL技术的专业GPU内存检测…

如何3步提升生物图像分析效率:从基础操作到科研突破

如何3步提升生物图像分析效率:从基础操作到科研突破 【免费下载链接】qupath QuPath - Bioimage analysis & digital pathology 项目地址: https://gitcode.com/gh_mirrors/qu/qupath 在生物医学研究中,生物图像分析和病理切片处理是获取定量…

CircuitJS1继电器参数显示问题解决:从隐藏参数到直观展示的实现方案

CircuitJS1继电器参数显示问题解决:从隐藏参数到直观展示的实现方案 【免费下载链接】circuitjs1 Electronic Circuit Simulator in the Browser 项目地址: https://gitcode.com/gh_mirrors/ci/circuitjs1 在使用CircuitJS1进行电路仿真时,继电器…

大数据毕业设计源码实战:从零构建一个可运行的入门级数据处理系统

大数据毕业设计源码实战:从零构建一个可运行的入门级数据处理系统 摘要:许多计算机专业学生在完成“大数据”方向毕业设计时,常因缺乏工程经验而陷入环境配置复杂、框架选型混乱、代码无法跑通等困境。本文以新手友好为原则,基于开…

3步精通Audiveris:让乐谱数字化效率提升10倍的实用指南

3步精通Audiveris:让乐谱数字化效率提升10倍的实用指南 【免费下载链接】audiveris audiveris - 一个开源的光学音乐识别(OMR)应用程序,用于将乐谱图像转录为其符号对应物,支持多种数字处理方式。 项目地址: https://gitcode.com/gh_mirror…

如何突破60帧限制?3大工具功能提升《鸣潮》体验

如何突破60帧限制?3大工具功能提升《鸣潮》体验 【免费下载链接】WaveTools 🧰鸣潮工具箱 项目地址: https://gitcode.com/gh_mirrors/wa/WaveTools 游戏卡顿、画面模糊、多账号切换繁琐?这些问题是否一直困扰着《鸣潮》玩家&#xff…