{"id":1654707,"date":"2025-04-04T18:59:40","date_gmt":"2025-04-04T18:59:40","guid":{"rendered":"https:\/\/teknomers.com\/es\/flaw-critico-en-apache-parquet-permite-a-los-atacantes-remotos-ejecutar-codigo-arbitrario\/"},"modified":"2025-04-04T18:59:45","modified_gmt":"2025-04-04T18:59:45","slug":"flaw-critico-en-apache-parquet-permite-a-los-atacantes-remotos-ejecutar-codigo-arbitrario","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/flaw-critico-en-apache-parquet-permite-a-los-atacantes-remotos-ejecutar-codigo-arbitrario\/","title":{"rendered":"Flaw cr\u00edtico en Apache Parquet permite a los atacantes remotos ejecutar c\u00f3digo arbitrario"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">04 de abril de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad \/ seguridad en la nube<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Flaw-critico-en-Apache-Parquet-permite-a-los-atacantes-remotos.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se ha revelado una vulnerabilidad de seguridad de gravedad m\u00e1xima en la biblioteca Java de Apache Parquet que, si se explota con \u00e9xito, podr\u00eda permitir que un atacante remoto ejecute c\u00f3digo arbitrario en instancias susceptibles.<\/p>\n<p>Apache Parquet es un formato de archivo de datos columnar gratuito y de c\u00f3digo abierto que est\u00e1 dise\u00f1ado para un procesamiento y recuperaci\u00f3n de datos eficientes, que proporciona soporte para datos complejos, compresi\u00f3n de alto rendimiento y esquemas de codificaci\u00f3n. Se lanz\u00f3 por primera vez en 2013.<\/p>\n<p>La vulnerabilidad en cuesti\u00f3n se rastrea como <strong><a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2025-30065\" target=\"_blank\">CVE-2025-30065<\/a><\/strong>. Lleva una puntuaci\u00f3n CVSS de 10.0.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Outlaw-Group-utiliza-SSH-Brute-Force-para-implementar-malware-criptojacking-en.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;El an\u00e1lisis de esquemas en el m\u00f3dulo Avro de Parquet de Apache Parquet 1.15.0 y las versiones anteriores permiten a los malos actores ejecutar c\u00f3digo arbitrario&#8221;, dijeron los mantenedores del proyecto en un aviso.<\/p>\n<p>Seg\u00fan Endor Labs, la explotaci\u00f3n exitosa de la falla requiere enga\u00f1ar a un sistema vulnerable para que lea un archivo de parquet especialmente elaborado para obtener la ejecuci\u00f3n del c\u00f3digo.<\/p>\n<p>&#8220;Esta vulnerabilidad puede afectar las tuber\u00edas de datos y los sistemas de an\u00e1lisis que importan archivos de parquet, particularmente cuando esos archivos provienen de fuentes externas o no confiables&#8221;, la compa\u00f1\u00eda <a rel=\"noopener nofollow\" href=\"https:\/\/www.endorlabs.com\/learn\/critical-rce-vulnerability-in-apache-parquet-cve-2025-30065---advisory-and-analysis\" target=\"_blank\">dicho<\/a>. &#8220;Si los atacantes pueden manipular con los archivos, la vulnerabilidad puede activarse&#8221;.<\/p>\n<p>La deficiencia impacta todas las versiones del software hasta 1.15.0. Se ha abordado en la versi\u00f3n 1.15.1. Keyi Li de Amazon ha sido acreditado por descubrir e informar la falla.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743793179_145_Flaw-critico-en-Apache-Parquet-permite-a-los-atacantes-remotos.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743793179_145_Flaw-critico-en-Apache-Parquet-permite-a-los-atacantes-remotos.jpg\" alt=\"\" border=\"0\" data-original-height=\"750\" data-original-width=\"964\"\/><\/a><\/div>\n<p>Si bien no hay evidencia de que la falla haya sido explotada en la naturaleza, las vulnerabilidades en los proyectos de Apache se han convertido en una pararrayos para los actores de amenaza que buscan violar los sistemas de manera oportunista y implementar malware.<\/p>\n<p>El mes pasado, una falla de seguridad cr\u00edtica en Apache Tomcat (<a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2025-24813\" target=\"_blank\">CVE-2025-24813<\/a>Puntaje CVSS: 9.8) qued\u00f3 bajo explotaci\u00f3n activa dentro de las 30 horas posteriores a la divulgaci\u00f3n p\u00fablica.<\/p>\n<p>La firma de seguridad en la nube Aqua, en un an\u00e1lisis publicado esta semana, dijo que descubri\u00f3 una nueva campa\u00f1a de ataque que se dirige a los servidores Apache Tomcat con credenciales f\u00e1ciles de adivinar para implementar cargas \u00fatiles encriptadas que est\u00e1n dise\u00f1adas para robar credenciales de SSH para el movimiento lateral y, en \u00faltima instancia, los recursos del sistema para la miner\u00eda de criptocurrencias ilicit.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Las cargas \u00fatiles tambi\u00e9n son capaces de establecer la persistencia y actuar como un shell web basado en Java que &#8220;permite al atacante ejecutar el c\u00f3digo Java arbitrario en el servidor&#8221;, Assaf Morag, director de inteligencia de amenazas en Aqua, <a rel=\"noopener nofollow\" href=\"https:\/\/www.aquasec.com\/blog\/new-campaign-against-apache-tomcat\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Adem\u00e1s, el script est\u00e1 dise\u00f1ado para verificar si el usuario tiene privilegios ra\u00edz y si es as\u00ed, ejecuta dos funciones que optimizan el consumo de CPU para obtener mejores resultados de criptominaci\u00f3n&#8221;.<\/p>\n<p>Es probable que la campa\u00f1a, que afecta tanto a Windows como a los sistemas de Linux, es probable que sea el trabajo de un actor de amenaza de habla china debido a la presencia de comentarios del idioma chino en el c\u00f3digo fuente.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/critical-flaw-in-apache-parquet-allows.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80204 de abril de 2025\ue804Ravie LakshmananVulnerabilidad \/ seguridad en la nube Se ha revelado una vulnerabilidad de seguridad<\/p>\n","protected":false},"author":1,"featured_media":1654708,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,42964,16442,18041,4661,706,4664,172,27738,176511,273784,36,273783,4654,273782,4659,4653,4655,21704,779,28582,246983,4665,246984,455,239484],"class_list":["post-1654707","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apache","tag-arbitrario","tag-atacantes","tag-ataques-ciberneticos","tag-codigo","tag-como-hackear","tag-critico","tag-ejecutar","tag-flaw","tag-las-noticias-del-hacker","tag-los","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-parquet","tag-permite","tag-remotos","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1654707","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1654707"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1654707\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1654708"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1654707"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1654707"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1654707"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}