Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ClickHouse (CVE-2024-6873)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-122 Desbordamiento de búfer basado en memoria dinámica (Heap)
Fecha de publicación:
01/08/2024
Última modificación:
15/04/2026

Descripción

Es posible bloquear o redirigir el flujo de ejecución del proceso del servidor ClickHouse desde un vector no autenticado enviando una solicitud especialmente manipulada a la interfaz nativa del servidor ClickHouse. Esta redirección se limita a lo que está disponible dentro de un rango de memoria de 256 bytes en el momento de la ejecución, y no se ha producido ni explotado ningún código de ejecución remota de código (RCE) conocido. Las correcciones se han combinado en todas las versiones actualmente compatibles de ClickHouse. Si mantiene su propia versión bifurcada de ClickHouse o utiliza una versión anterior y no puede actualizar, la solución para esta vulnerabilidad se puede encontrar en esta confirmación https://github.com/ClickHouse/ClickHouse/pull/64024.