Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Flaw crítico en Apache Parquet permite a los atacantes remotos ejecutar código arbitrario
  • Tecnología

Flaw crítico en Apache Parquet permite a los atacantes remotos ejecutar código arbitrario

teknomers 4 de Nisan de 2025 (Last updated: 4 de Nisan de 2025) 3 minutes read
Flaw crítico en Apache Parquet permite a los atacantes remotos


04 de abril de 2025Ravie LakshmananVulnerabilidad / seguridad en la nube

Se ha revelado una vulnerabilidad de seguridad de gravedad máxima en la biblioteca Java de Apache Parquet que, si se explota con éxito, podría permitir que un atacante remoto ejecute código arbitrario en instancias susceptibles.

Apache Parquet es un formato de archivo de datos columnar gratuito y de código abierto que está diseñado para un procesamiento y recuperación de datos eficientes, que proporciona soporte para datos complejos, compresión de alto rendimiento y esquemas de codificación. Se lanzó por primera vez en 2013.

La vulnerabilidad en cuestión se rastrea como CVE-2025-30065. Lleva una puntuación CVSS de 10.0.

Ciberseguridad

“El análisis de esquemas en el módulo Avro de Parquet de Apache Parquet 1.15.0 y las versiones anteriores permiten a los malos actores ejecutar código arbitrario”, dijeron los mantenedores del proyecto en un aviso.

Según Endor Labs, la explotación exitosa de la falla requiere engañar a un sistema vulnerable para que lea un archivo de parquet especialmente elaborado para obtener la ejecución del código.

“Esta vulnerabilidad puede afectar las tuberías de datos y los sistemas de análisis que importan archivos de parquet, particularmente cuando esos archivos provienen de fuentes externas o no confiables”, la compañía dicho. “Si los atacantes pueden manipular con los archivos, la vulnerabilidad puede activarse”.

La deficiencia impacta todas las versiones del software hasta 1.15.0. Se ha abordado en la versión 1.15.1. Keyi Li de Amazon ha sido acreditado por descubrir e informar la falla.

Si bien no hay evidencia de que la falla haya sido explotada en la naturaleza, las vulnerabilidades en los proyectos de Apache se han convertido en una pararrayos para los actores de amenaza que buscan violar los sistemas de manera oportunista y implementar malware.

El mes pasado, una falla de seguridad crítica en Apache Tomcat (CVE-2025-24813Puntaje CVSS: 9.8) quedó bajo explotación activa dentro de las 30 horas posteriores a la divulgación pública.

La firma de seguridad en la nube Aqua, en un análisis publicado esta semana, dijo que descubrió una nueva campaña de ataque que se dirige a los servidores Apache Tomcat con credenciales fáciles de adivinar para implementar cargas útiles encriptadas que están diseñadas para robar credenciales de SSH para el movimiento lateral y, en última instancia, los recursos del sistema para la minería de criptocurrencias ilicit.

Ciberseguridad

Las cargas útiles también son capaces de establecer la persistencia y actuar como un shell web basado en Java que “permite al atacante ejecutar el código Java arbitrario en el servidor”, Assaf Morag, director de inteligencia de amenazas en Aqua, dicho.

“Además, el script está diseñado para verificar si el usuario tiene privilegios raíz y si es así, ejecuta dos funciones que optimizan el consumo de CPU para obtener mejores resultados de criptominación”.

Es probable que la campaña, que afecta tanto a Windows como a los sistemas de Linux, es probable que sea el trabajo de un actor de amenaza de habla china debido a la presencia de comentarios del idioma chino en el código fuente.

¿Encontró este artículo interesante? Séguenos Gorjeo  y LinkedIn Para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Transferencia confirmada: Wetzlar obtiene el gabinete de defensa y pierde dos puntos
Next: 🔴 FC Volendam descansará sin objetivos; Young Az más profundamente en problemas

Related Stories

Novedades de Meta: llegó hace dos meses para supervisar el
  • Tecnología

Novedades de Meta: llegó hace dos meses para supervisar el giro hacia la IA y ya se va

teknomers 19 de Haziran de 2026
Windows 11: si tus viejas aplicaciones fallan, el problema puede
  • Tecnología

Windows 11: si tus viejas aplicaciones fallan, el problema puede ser de Microsoft

teknomers 19 de Haziran de 2026
Empleados de Amazon testimonian contra los data centers, la empresa
  • Tecnología

Empleados de Amazon testimonian contra los data centers, la empresa abre una investigación interna

teknomers 19 de Haziran de 2026

You May Have Missed

  • Deporte

Tour de Suisse Femmes: Zoe Backstedt logra la victoria en la etapa tres

teknomers 19 de Haziran de 2026
  • General

Lecciones de vida: Proverbio africano del día: “El éxito en la vida depende en gran medida de cómo tú… — Lecciones de vida sobre percepción, errores, resiliencia, crecimiento personal y por qué los contratiempos a menudo se convierten en peldaños hacia el éxito.

teknomers 19 de Haziran de 2026
Copa del Mundo: Barcola, Doué y Gusto vistos en un
  • Deporte

Copa del Mundo: Barcola, Doué y Gusto vistos en un restaurante de la cadena de hamburguesas Shake Shack en Boston

teknomers 19 de Haziran de 2026
  • General

Guerra en Ucrania: trincheras, hormigón y alambres de espino… Temiendo una implicación de Bielorrusia, Kiev refuerza su frontera al norte

teknomers 19 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.