PT-2025-5574 · Snowflake · Snowflake Connector For Python

CVE-2025-24793

·

Publicado

2025-01-29

·

Atualizado

2026-08-24

CVSS v3.1

7.0

Alta

VetorAV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Snowflake Connector for Python versões 2.2.5 a 3.13.0
Descrição Uma função do módulo snowflake.connector.pandas tools é vulnerável a injeção de SQL. Este problema ocorre porque a função não sanitiza todos os seus argumentos e as consultas que os utilizam não são parametrizadas. Um atacante que controle esses argumentos poderia realizar uma injeção de SQL ao passar entrada manipulada. Qualquer SQL executado dessa forma por um atacante seria executado no contexto da sessão atual.
Recomendações Para as versões 2.2.5 a 3.13.0, atualize para a versão 3.13.1 para corrigir o problema. Como medida de contorno temporária, considere restringir o uso da função vulnerável do módulo snowflake.connector.pandas tools até que a atualização seja aplicada. Evite usar entrada não sanitizada em consultas para minimizar o risco de exploração.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-24793
ECHO-37F7-B437-77A2
GHSA-2VPQ-FH52-J3WV
PYSEC-2025-26

Produtos afetados

Snowflake Connector For Python