{"id":38709,"date":"2022-03-17T00:18:10","date_gmt":"2022-03-17T00:18:10","guid":{"rendered":"https:\/\/teknomers.com\/es\/multiples-fallas-descubiertas-en-el-sistema-de-base-de-datos-olap-de-clickhouse-para-big-data\/"},"modified":"2022-03-17T00:18:15","modified_gmt":"2022-03-17T00:18:15","slug":"multiples-fallas-descubiertas-en-el-sistema-de-base-de-datos-olap-de-clickhouse-para-big-data","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/multiples-fallas-descubiertas-en-el-sistema-de-base-de-datos-olap-de-clickhouse-para-big-data\/","title":{"rendered":"M\u00faltiples fallas descubiertas en el sistema de base de datos OLAP de ClickHouse para Big Data"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Los investigadores han revelado siete nuevas vulnerabilidades de seguridad en una soluci\u00f3n de sistema de gesti\u00f3n de base de datos de c\u00f3digo abierto llamada <b>ClickHouse<\/b> que podr\u00eda armarse para bloquear los servidores, filtrar el contenido de la memoria e incluso conducir a la ejecuci\u00f3n de c\u00f3digo arbitrario.<\/p>\n<p>&#8220;Las vulnerabilidades requieren autenticaci\u00f3n, pero pueden ser activadas por cualquier usuario con permisos de lectura&#8221;, Uriya Yavnieli y Or Peles, investigadores de la firma DevSecOps JFrog, <a rel=\"nofollow noopener\" href=\"https:\/\/jfrog.com\/blog\/7-rce-and-dos-vulnerabilities-found-in-clickhouse-dbms\/\" target=\"_blank\">dijo<\/a> en un informe publicado el martes.<\/p>\n<p>&#8220;Esto significa que el atacante debe realizar un reconocimiento en el objetivo del servidor ClickHouse espec\u00edfico para obtener credenciales v\u00e1lidas. Cualquier conjunto de credenciales servir\u00e1, ya que incluso un usuario con los privilegios m\u00e1s bajos puede desencadenar todas las vulnerabilidades&#8221;.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-dm1\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Copias de seguridad autom\u00e1ticas de GitHub\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Clave-maestra-para-Hive-Ransomware-recuperada-usando-una-falla-en.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>La lista de siete defectos est\u00e1 a continuaci\u00f3n:<\/p>\n<ul>\n<li><strong>CVE-2021-43304 y CVE-2021-43305<\/strong> (Puntuaciones CVSS: 8,8) \u2013 Defectos de desbordamiento del b\u00fafer de almacenamiento din\u00e1mico en el c\u00f3dec de compresi\u00f3n LZ4 que podr\u00edan conducir a la ejecuci\u00f3n remota de c\u00f3digo<\/li>\n<li><strong>CVE-2021-42387 y CVE-2021-42388<\/strong> (Puntuaciones CVSS: 7.1) \u2013 Errores de lectura fuera de los l\u00edmites del mont\u00f3n en el c\u00f3dec de compresi\u00f3n LZ4 que podr\u00edan conducir a una denegaci\u00f3n de servicio o fuga de informaci\u00f3n<\/li>\n<li><strong>CVE-2021-42389<\/strong> (Puntuaci\u00f3n CVSS: 6,5): una falla de divisi\u00f3n por cero en el c\u00f3dec de compresi\u00f3n Delta que podr\u00eda provocar una condici\u00f3n de denegaci\u00f3n de servicio<\/li>\n<li><strong>CVE-2021-42390<\/strong> (Puntuaci\u00f3n CVSS: 6,5): una falla de divisi\u00f3n por cero en el c\u00f3dec de compresi\u00f3n DeltaDouble que podr\u00eda provocar una condici\u00f3n de denegaci\u00f3n de servicio<\/li>\n<li><strong>CVE-2021-42391<\/strong> (Puntuaci\u00f3n CVSS: 6,5): una falla de divisi\u00f3n por cero en el c\u00f3dec de compresi\u00f3n Gorilla que podr\u00eda provocar una condici\u00f3n de denegaci\u00f3n de servicio<\/li>\n<\/ul>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Evitar violaciones de datos\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1647430291_958_El-gobierno-aleman-advierte-contra-el-uso-del-software-antivirus.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Un atacante puede aprovechar cualquiera de las fallas antes mencionadas mediante el uso de un archivo comprimido especialmente dise\u00f1ado para bloquear un servidor de base de datos vulnerable.  Se recomienda a los usuarios de ClickHouse que actualicen a la versi\u00f3n &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/ClickHouse\/ClickHouse\/releases\/tag\/v21.10.2.15-stable\" target=\"_blank\">v21.10.2.15-estable<\/a>&#8221; o posterior para mitigar los problemas.<\/p>\n<p>Los hallazgos llegan un mes despu\u00e9s de que JFrog revelara detalles de una vulnerabilidad de seguridad de alta gravedad en Apache Cassandra (CVE-2021-44521, puntaje CVSS: 8.4) que, si no se aborda, podr\u00eda ser objeto de abuso para obtener la ejecuci\u00f3n remota de c\u00f3digo (RCE) en los afectados. instalaciones.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/multiple-flaws-uncovered-in-clickhouse.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores han revelado siete nuevas vulnerabilidades de seguridad en una soluci\u00f3n de sistema de gesti\u00f3n de base<\/p>\n","protected":false},"author":1,"featured_media":38710,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4325,9475,28954,4664,15449,1755,6807,3233,4662,4668,4667,7608,4654,4658,4659,4653,4655,28953,18,4663,4666,4665,5321,4660],"class_list":["post-38709","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-base","tag-big","tag-clickhouse","tag-como-hackear","tag-data","tag-datos","tag-descubiertas","tag-fallas","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-multiples","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-olap","tag-para","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sistema","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/38709","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=38709"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/38709\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/38710"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=38709"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=38709"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=38709"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}