{"id":38180,"date":"2022-03-16T23:52:27","date_gmt":"2022-03-17T01:52:27","guid":{"rendered":"https:\/\/teknomers.com\/fr\/plusieurs-failles-decouvertes-dans-le-systeme-de-base-de-donnees-clickhouse-olap-pour-le-big-data\/"},"modified":"2022-03-16T23:52:31","modified_gmt":"2022-03-17T01:52:31","slug":"plusieurs-failles-decouvertes-dans-le-systeme-de-base-de-donnees-clickhouse-olap-pour-le-big-data","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/plusieurs-failles-decouvertes-dans-le-systeme-de-base-de-donnees-clickhouse-olap-pour-le-big-data\/","title":{"rendered":"Plusieurs failles d\u00e9couvertes dans le syst\u00e8me de base de donn\u00e9es ClickHouse OLAP pour le Big Data"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Les chercheurs ont r\u00e9v\u00e9l\u00e9 sept nouvelles vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 dans une solution de syst\u00e8me de gestion de base de donn\u00e9es open source appel\u00e9e <b>ClickHouse<\/b> qui pourraient \u00eatre militaris\u00e9s pour planter les serveurs, divulguer le contenu de la m\u00e9moire et m\u00eame conduire \u00e0 l&#8217;ex\u00e9cution de code arbitraire.<\/p>\n<p>&#8220;Les vuln\u00e9rabilit\u00e9s n\u00e9cessitent une authentification, mais peuvent \u00eatre d\u00e9clench\u00e9es par n&#8217;importe quel utilisateur disposant d&#8217;autorisations de lecture&#8221;, ont d\u00e9clar\u00e9 Uriya Yavnieli et Or Peles, chercheurs de la soci\u00e9t\u00e9 DevSecOps JFrog. <a rel=\"nofollow noopener\" href=\"https:\/\/jfrog.com\/blog\/7-rce-and-dos-vulnerabilities-found-in-clickhouse-dbms\/\" target=\"_blank\">mentionn\u00e9<\/a> dans un rapport publi\u00e9 mardi.<\/p>\n<p>&#8220;Cela signifie que l&#8217;attaquant doit effectuer une reconnaissance sur la cible sp\u00e9cifique du serveur ClickHouse pour obtenir des informations d&#8217;identification valides. N&#8217;importe quel ensemble d&#8217;informations d&#8217;identification ferait l&#8217;affaire, car m\u00eame un utilisateur disposant des privil\u00e8ges les plus bas peut d\u00e9clencher toutes les vuln\u00e9rabilit\u00e9s.&#8221;<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-d3\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Des-pirates-informatiques-iraniens-utilisent-un-nouveau-logiciel-malveillant-despionnage.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>La liste des sept d\u00e9fauts est ci-dessous &#8211;<\/p>\n<ul>\n<li><strong>CVE-2021-43304 et CVE-2021-43305<\/strong> (Scores CVSS\u00a0: 8,8) &#8211; D\u00e9fauts de d\u00e9passement de m\u00e9moire tampon dans le codec de compression LZ4 pouvant entra\u00eener l&#8217;ex\u00e9cution de code \u00e0 distance<\/li>\n<li><strong>CVE-2021-42387 et CVE-2021-42388<\/strong> (Scores CVSS\u00a0: 7,1) &#8211; Tas de d\u00e9fauts de lecture hors limites dans le codec de compression LZ4 pouvant entra\u00eener un d\u00e9ni de service ou une fuite d&#8217;informations<\/li>\n<li><strong>CVE-2021-42389<\/strong> (Score CVSS\u00a0: 6,5) &#8211; Un d\u00e9faut de division par z\u00e9ro dans le codec de compression Delta qui pourrait entra\u00eener une condition de d\u00e9ni de service<\/li>\n<li><strong>CVE-2021-42390<\/strong> (Score CVSS\u00a0: 6,5) &#8211; Un d\u00e9faut de division par z\u00e9ro dans le codec de compression DeltaDouble qui pourrait entra\u00eener une condition de d\u00e9ni de service<\/li>\n<li><strong>CVE-2021-42391<\/strong> (Score CVSS : 6,5) \u2013 Un d\u00e9faut de division par z\u00e9ro dans le codec de compression Gorilla qui pourrait entra\u00eener une condition de d\u00e9ni de service<\/li>\n<\/ul>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1647417170_810_Facebook-frappe-dune-amende-de-186-millions-de-dollars-GDPR.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Un attaquant peut profiter de l&#8217;une des failles susmentionn\u00e9es en utilisant un fichier compress\u00e9 sp\u00e9cialement con\u00e7u pour planter un serveur de base de donn\u00e9es vuln\u00e9rable.  Il est recommand\u00e9 aux utilisateurs de ClickHouse de passer \u00e0 la version &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/ClickHouse\/ClickHouse\/releases\/tag\/v21.10.2.15-stable\" target=\"_blank\">v21.10.2.15-stable<\/a>&#8221; ou plus tard pour att\u00e9nuer les probl\u00e8mes.<\/p>\n<p>Les r\u00e9sultats surviennent un mois apr\u00e8s que JFrog a divulgu\u00e9 les d\u00e9tails d&#8217;une vuln\u00e9rabilit\u00e9 de s\u00e9curit\u00e9 de haute gravit\u00e9 dans Apache Cassandra (CVE-2021-44521, score CVSS\u00a0: 8,4) qui, si elle n&#8217;est pas trait\u00e9e, pourrait \u00eatre utilis\u00e9e de mani\u00e8re abusive pour obtenir l&#8217;ex\u00e9cution de code \u00e0 distance (RCE) sur les installations.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/multiple-flaws-uncovered-in-clickhouse.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les chercheurs ont r\u00e9v\u00e9l\u00e9 sept nouvelles vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 dans une solution de syst\u00e8me de gestion de base de donn\u00e9es open source appel\u00e9e ClickHouse qui pourraient \u00eatre militaris\u00e9s pour planter les serveurs, divulguer le contenu de la m\u00e9moire et m\u00eame conduire \u00e0 l&#8217;ex\u00e9cution de code arbitraire. &#8220;Les vuln\u00e9rabilit\u00e9s n\u00e9cessitent une authentification, mais peuvent \u00eatre d\u00e9clench\u00e9es [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":38181,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[3283,10374,29236,4168,4158,4165,4161,429,29238,5857,1343,4806,4157,4159,4171,4170,4167,4160,4163,4162,29237,701,185,4172,4169,2622,4166,4164],"class_list":["post-38180","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-base","tag-big","tag-clickhouse","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-data","tag-decouvertes","tag-donnees","tag-failles","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-olap","tag-plusieurs","tag-pour","tag-securite-informatique","tag-securite-internet","tag-systeme","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/38180","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=38180"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/38180\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/38181"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=38180"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=38180"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=38180"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}