Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Los expertos detallan nuevas fallas en los servicios Azure HDInsight Spark, Kafka y Hadoop
  • Tecnología

Los expertos detallan nuevas fallas en los servicios Azure HDInsight Spark, Kafka y Hadoop

teknomers 6 de Şubat de 2024 (Last updated: 6 de Şubat de 2024) 3 minutes read
Los expertos detallan nuevas fallas en los servicios Azure HDInsight


06 de febrero de 2024Sala de redacciónVulnerabilidad / Seguridad en la Nube

Se han descubierto tres nuevas vulnerabilidades de seguridad en Apache de Azure HDInsight Hadoop, kafkay Chispa – chispear servicios que podrían explotarse para lograr una escalada de privilegios y una expresión regular de denegación de servicio (Rehacer) condición.

“Las nuevas vulnerabilidades afectan a cualquier usuario autenticado de los servicios Azure HDInsight como Apache Ambari y Apache Oozie”, dijo el investigador de seguridad de Orca, Lidor Ben Shitrit. dicho en un informe técnico compartido con The Hacker News.

La seguridad cibernética

La lista de defectos es la siguiente:

  • CVE-2023-36419 (Puntuación CVSS: 8,8) – Vulnerabilidad de elevación de privilegios de inyección de entidad externa XML (XXE) en Azure HDInsight Apache Oozie Workflow Scheduler
  • CVE-2023-38156 (Puntuación CVSS: 7,2) – Vulnerabilidad de elevación de privilegios de inyección de Azure HDInsight Apache Ambari Java Database Connectivity (JDBC)
  • Vulnerabilidad de denegación de servicio (ReDoS) de expresión regular de Azure HDInsight Apache Oozie (sin CVE)

Las dos fallas de escalada de privilegios podrían ser aprovechadas por un atacante autenticado con acceso al clúster HDI objetivo para enviar una solicitud de red especialmente diseñada y obtener privilegios de administrador del clúster.

Servicios Azure HDInsight Spark, Kafka y Hadoop

La falla XXE es el resultado de una falta de validación de la entrada del usuario que permite la lectura de archivos a nivel raíz y la escalada de privilegios, mientras que la falla de inyección JDBC podría usarse como arma para obtener un shell inverso como raíz.

“La vulnerabilidad ReDoS en Apache Oozie fue causada por una falta de validación de entrada adecuada y aplicación de restricciones, y permitió a un atacante solicitar una amplia gama de ID de acción y provocar una operación de bucle intensiva, lo que llevó a una denegación de servicio (DoS) “, explicó Ben Shitrit.

La explotación exitosa de la vulnerabilidad ReDoS podría provocar una interrupción de las operaciones del sistema, provocar una degradación del rendimiento y afectar negativamente tanto a la disponibilidad como a la confiabilidad del servicio.

La seguridad cibernética

Tras una divulgación responsable, Microsoft ha implementado correcciones como parte de actualizaciones lanzado el 26 de octubre de 2023.

El desarrollo llega casi cinco meses después de que Orca detallara una colección de ocho fallas en el servicio de análisis de código abierto que podrían explotarse para acceder a datos, secuestrar sesiones y entregar cargas útiles maliciosas.

En diciembre de 2023, Orca también resaltado un “riesgo potencial de abuso” que afecta a los clústeres de Google Cloud Dataproc que aprovechan la falta de controles de seguridad en las interfaces web de Apache Hadoop y la configuración predeterminada al crear recursos para acceder a cualquier dato en el sistema de archivos distribuido de Apache Hadoop (HDFS) sin ninguna autenticación.

¿Encontró interesante este artículo? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: ASESINATO DE ABOGADO. Mañana se realizará la reconstrucción de un asesinato que duró apenas unos minutos. ¿Puede eso conducir a un gran avance?
Next: Clinton presenta nueva marca de ropa femenina

Related Stories

¿Amenaza la industria de la IA con colapsar? El problema
  • Tecnología

¿Amenaza la industria de la IA con colapsar? El problema de la eficiencia que preocupa a todo el sector

teknomers 22 de Temmuz de 2026
RTX Spark: los controladores oficiales de Windows 11 revelan dos
  • Tecnología

RTX Spark: los controladores oficiales de Windows 11 revelan dos variantes muy diferentes

teknomers 22 de Temmuz de 2026
Firefox 153 llega: las novedades clave del navegador que cambiarán
  • Tecnología

Firefox 153 llega: las novedades clave del navegador que cambiarán tu experiencia web

teknomers 22 de Temmuz de 2026

You May Have Missed

  • General

Cita del Día: Michael Bloomberg sobre la Ambición y la Emoción de lo Desconocido: Cita del Día de Michael Bloomberg: “¿Quería arriesgarme a un fracaso costoso y embarazoso? Absolutamente. La felicidad para mí siempre ha sido…” – Lección inspiradora sobre abrazar la incertidumbre, asumir riesgos audaces y encontrar un propósito más allá de la comodidad a partir de la cita intemporal de Bloomberg.

teknomers 22 de Temmuz de 2026
  • Deporte

Liverpool Football Club impone sanciones mientras la policía incauta £1.2 millones en activos de revendedores de entradas

teknomers 22 de Temmuz de 2026
  • Deporte

«Este hombre debe finalmente asumir sus responsabilidades»: Michael Olise y su ex pareja en conflicto por el pago de una pensión alimentaria

teknomers 22 de Temmuz de 2026
  • Cultura

Zendaya lleva pendientes de casi 3,000 años durante la promoción de «L’Odyssée» y genera controversia

teknomers 22 de Temmuz de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.