Vulnerabilidad en ClickHouse® (CVE-2023-48298)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-191
Subdesbordamiento de entero
Fecha de publicación:
21/12/2023
Última modificación:
03/01/2024
Descripción
ClickHouse® es un sistema de gestión de bases de datos orientado a columnas de código abierto que permite generar informes de datos analíticos en tiempo real. Esta vulnerabilidad es un desbordamiento insuficiente de enteros que provoca un bloqueo debido al desbordamiento de búfer de pila en la descompresión del códec FPC. Puede ser desencadenado y explotado por un atacante no autenticado. La vulnerabilidad es muy similar a CVE-2023-47118 en cuanto a cómo se puede explotar la función vulnerable.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:clickhouse:clickhouse:*:*:*:*:*:*:*:* | 23.3 (incluyendo) | 23.3.17.13 (incluyendo) |
cpe:2.3:a:clickhouse:clickhouse:*:*:*:*:*:*:*:* | 23.8 (incluyendo) | 23.8.7.24 (incluyendo) |
cpe:2.3:a:clickhouse:clickhouse:*:*:*:*:*:*:*:* | 23.9 (incluyendo) | 23.9.5.29 (incluyendo) |
cpe:2.3:a:clickhouse:clickhouse:*:*:*:*:*:*:*:* | 23.10 (incluyendo) | 23.10.4.25 (incluyendo) |
cpe:2.3:a:clickhouse:clickhouse_cloud:*:*:*:*:*:*:*:* | 23.9 (incluyendo) | 23.9.2.47475 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página