PT-2025-5574 · Snowflake · Snowflake Connector For Python
CVE-2025-24793
·
Publicado
2025-01-29
·
Atualizado
2026-08-24
CVSS v3.1
7.0
Alta
| Vetor | AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Snowflake Connector for Python versões 2.2.5 a 3.13.0
Descrição
Uma função do módulo
snowflake.connector.pandas tools é vulnerável a injeção de SQL. Este problema ocorre porque a função não sanitiza todos os seus argumentos e as consultas que os utilizam não são parametrizadas. Um atacante que controle esses argumentos poderia realizar uma injeção de SQL ao passar entrada manipulada. Qualquer SQL executado dessa forma por um atacante seria executado no contexto da sessão atual.Recomendações
Para as versões 2.2.5 a 3.13.0, atualize para a versão 3.13.1 para corrigir o problema. Como medida de contorno temporária, considere restringir o uso da função vulnerável do módulo
snowflake.connector.pandas tools até que a atualização seja aplicada. Evite usar entrada não sanitizada em consultas para minimizar o risco de exploração.Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Snowflake Connector For Python