Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en clickhouse-library-bridge (CVE-2025-1385)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
20/03/2025
Última modificación:
20/03/2025

Descripción

Cuando la función de puente de librería está habilitada, clickhouse-library-bridge expone una API HTTP en el host local. Esto permite a clickhouse-server cargar dinámicamente una librería desde una ruta específica y ejecutarla en un proceso aislado. En combinación con la funcionalidad del motor de tablas de ClickHouse, que permite la carga de archivos a directorios específicos, un servidor mal configurado puede ser explotado por un atacante con privilegios de acceso a ambos motores de tablas para ejecutar código arbitrario en el servidor de ClickHouse. Puede comprobar si su servidor de ClickHouse es vulnerable a esta vulnerabilidad inspeccionando el archivo de configuración y confirmando si la siguiente configuración está habilitada: 9019