Diese Seite listet kritische Alerts und Advisories für Couchbase auf.
Bleiben Sie auf dem Laufenden über die neuesten kritischen Alerts und Advisories für Couchbase Server, indem Sie sich für unsere Update-Benachrichtigungen anmelden. Um sich anzumelden, registrieren Sie sich bitte auf unserer Support-Seite und folgen Sie diesem Artikel: Ankündigungen - Couchbase Unterstützung
Sicherheitswarnungen für Unternehmen
CVE | Synopse | Auswirkungen (CVSS) | Produkte | Betrifft Version | Reparierte Version | Datum der Veröffentlichung |
---|---|---|---|---|---|---|
Sicherheitslücke bei der Offenlegung von Anmeldeinformationen im Sync Gateway-Protokollerfassungsprozess |
Mittel |
Couchbase Sync Gateway |
3.2.5, |
3.2.6 |
Juli 2025 |
|
.NET SDK v3.7.1 und früher konnte die Überprüfung des Hostnamens des Zertifikats überspringen |
Mittel |
Couchbase .NET SDK |
3.7.0, |
3.7.1 |
Juni 2025 |
|
Aktualisieren Sie Bouncy Castle auf 1.79 |
Mittel |
Couchbase Server |
Server |
Server |
Mai 2025 |
|
Lokale Dateieinschluss-Schwachstelle in Couchbase Server für Windows entdeckt |
Hoch |
Couchbase Server |
Server |
Server |
April 2025 |
|
JDK auf 17.0.13 aktualisieren |
Mittel |
Couchbase Server |
Server |
Server |
April 2025 |
|
Unerlaubte Erstellung eines Benutzers mit erweiterten Rollen |
Mittel |
Couchbase Server |
Server |
Server |
Dezember 2024 |
|
JDK auf 17.0.11 aktualisieren |
Niedrig |
Couchbase Server |
Server |
Server |
August 2024 |
|
Cluster-Management-Ports anfällig für SWEET32-Sicherheitslücke. |
Hoch |
Couchbase Server |
Server |
Server |
August 2024 |
|
Schwachstelle in der Header-Manipulation. |
Mittel |
Couchbase Server |
Server |
Server |
August 2024 |
|
Die Anmeldeinformationen werden mit KV unter Verwendung von SCRAM-SHA ausgehandelt, wenn die Remote Link-Verschlüsselung für HALF konfiguriert ist. |
Mittel |
Couchbase Server |
Server |
Server |
Juli 2024 |
|
Aktualisieren Sie v8 auf 12.1.285.26. |
Hoch |
Couchbase Server |
Server |
Server |
Juli 2024 |
|
Aktualisieren Sie pyca-cryptography auf 42.0.5. |
Hoch |
Couchbase Server |
Server |
Server |
Juli 2024 |
|
Der Endpunkt Query Service stats war ohne Authentifizierung zugänglich. |
Mittel |
Couchbase Server |
Server |
Server |
Januar 2024 |
|
Benutzer mit der Rolle Datenleser konnte den Datendienst OOM beenden. |
Mittel |
Couchbase Server |
Server |
Server |
Januar 2024 |
|
Datenleser könnten die Leser-Threads DOS-gesteuert sein. |
Mittel |
Couchbase Server |
Server |
Server |
Januar 2024 |
|
Nicht authentifizierte RMI-Service-Ports im Analysedienst offengelegt. |
Kritisch |
Couchbase Server |
Server |
Server |
Januar 2024 |
|
otpCookie wurde einem Benutzer mit der Rolle Full Admin auf den API-Endpunkten serverGroups und engageCluster2 des Cluster Managers angezeigt. |
Hoch |
Couchbase Server |
Server |
Server |
Januar 2024 |
|
SQL++ cURL-Aufrufe an / diag / eval waren nicht ausreichend eingeschränkt. |
Hoch |
Couchbase Server |
Server |
Server |
Januar 2024 |
|
SQL++ N1QL cURL Host-Einschränkungen Implementierungsproblem. |
Mittel |
Couchbase Server |
Server |
Server |
Januar 2024 |
|
Eventing SQL++ cURL-Aufrufe zu diag eval waren nicht ausreichend eingeschränkt. |
Hoch |
Couchbase Server |
Server |
Server |
Januar 2024 |
|
Der interne Full-Admin-Benutzer für die Cluster-Verwaltung hat seine Anmeldedaten in die Protokolldatei übertragen. |
Niedrig |
Couchbase Server |
Server |
Server |
Januar 2024 |
|
TLS-Privatschlüssel in der XDCR-Protokolldatei durchgesickert. |
Niedrig |
Couchbase Server |
Server |
Server |
Januar 2024 |
|
Aktualisieren Sie cURL auf 8.4.0. |
Kritisch |
Couchbase Server |
Server |
Server |
Januar 2024 |
|
Aktualisieren Sie auf OpenSSL 3.1.4. |
Mittel |
Couchbase Server |
Server |
Server |
Januar 2024 |
|
Aktualisieren Sie gRPC auf v1.58.3. |
Hoch |
Couchbase Server |
Server |
Server |
November 2023 |
|
Aktualisieren Sie Golang auf 1.20.10. |
Hoch |
Couchbase Server |
Server |
Server |
November 2023 |
|
Aktualisieren Sie auf OpenSSL 1.1.1u. |
Hoch |
Couchbase Server |
Server |
Server |
November 2023 |
|
Aktualisierung von GoLang auf 1.19.9. |
Hoch |
Couchbase Server |
Server |
Server |
November 2023 |
|
Aktualisieren Sie V8 auf 11.4.185.1. |
Hoch |
Couchbase Server |
Server |
Server |
November 2023 |
|
CVE-2023-21930 |
Aktualisieren Sie OpenJDK auf 11.0.19. |
Hoch |
Couchbase Server |
Server |
Server |
November 2023 |
Windows-Traversal-Sicherheitslücke. |
Hoch |
Couchbase Server |
Server |
Server |
November 2023 |
|
Nicht authentifizierte Benutzer können dazu führen, dass memcached der Speicher ausgeht. |
Hoch |
Couchbase Server |
Server |
Server |
November 2023 |
|
Privatschlüssel-Leck in debug.log beim Hinzufügen von Vor-7.0-Knoten zu 7.2-Clustern. |
Mittel |
Couchbase Server |
Server |
Server |
November 2023 |
|
Aktualisieren Sie Netty auf 4.1.86.Final oder höher. |
Niedrig |
Couchbase Server |
Server |
Server |
Mai 2023 |
|
Volltextsuche (FTS) nsstats-Endpunkt ist ohne Authentifizierung zugänglich. |
Mittel |
Couchbase Server |
Server |
Server |
März 2023 |
|
Bei einem Absturz während einer Knotenverbindung können Anmeldeinformationen in die Protokolle gelangen. |
Mittel |
Couchbase Server |
Server |
Server |
Januar 2023 |
|
Dem Couchbase Cluster Manager fehlen Zugriffskontrollen während eines Neustarts des Clusterknotens. |
Kritisch |
Couchbase Server |
Server |
Server |
Januar 2023 |
|
Aktualisierung von Jackson Databind auf 2.13.4.2+, wie es im Analytics Service verwendet wird, um Sicherheitslücken zu beheben. |
Hoch |
Couchbase Server |
Server |
Server |
Januar 2023 |
|
Eine manipulierte HTTP-Anfrage an die REST-API kann einen OOM des Sicherungsdienstes verursachen. |
Mittel |
Couchbase Server |
Server |
Server |
Januar 2023 |
|
Aktualisierung der V8 Javascript Engine auf 10.7.x. |
Hoch |
Couchbase Server |
Server |
Server |
Januar 2023 |
|
Aktualisierung von Apache Parquet auf 1.12.3. |
Hoch |
Couchbase Server |
Server |
Server |
November 2022 |
|
Aktualisierung von Erlang auf Version 24.3.4.4. |
Kritisch |
Couchbase Server |
Server |
Server |
November 2022 |
|
Bei bestimmten Abstürzen wird der private Schlüssel in die Protokolldateien übertragen. |
Mittel |
Couchbase Server |
Server |
Server |
Juli 2022 |
|
Aktualisierung von GoLang auf eine Version von mindestens 1.17.9 oder 1.18.1. |
Hoch |
Couchbase Server |
Server |
Server |
Juli 2022 |
|
Aktualisierung der jackson-databind-Bibliothek auf Version 2.13.2.2. |
Mittel |
Couchbase Server |
Server |
Server |
Juli 2022 |
|
Aktualisierung von openssl auf 1.1.1o. |
Kritisch |
Couchbase Server |
Server |
Server |
Juli 2022 |
|
Die Passphrase des verschlüsselten privaten Schlüssels kann in den Protokollen auftauchen. |
Mittel |
Couchbase Server |
Server |
Server |
Juli 2022 |
|
Aktualisierung von ramda, einer client-seitigen Javascript-Bibliothek auf Version 0.28, wie sie in der Couchbase Server UI verwendet wird. |
Kritisch |
Couchbase Server |
Server |
Server |
Juli 2022 |
|
Update von js-beautify auf 1.14.3, einer clientseitigen Javascript-Bibliothek, die in der Couchbase Server UI verwendet wird. |
Kritisch |
Couchbase Server |
Server |
Server |
Juli 2022 |
|
Feldnamen werden in protokollierten Validierungsmeldungen für Analytics Service nicht geschwärzt. |
Niedrig |
Couchbase Server |
Server |
Server |
Juni 2022 |
|
Analytics Remote Links kann vorübergehend auf eine Nicht-TLS-Verbindung umschalten, um den TLS-Port zu ermitteln. |
Niedrig |
Couchbase Server |
Server |
Server |
Juni 2022 |
|
Das Protokoll des Sicherungsdienstes enthält unredigierte Benutzernamen und Dokument-IDs. |
Niedrig |
Couchbase Server |
Server |
Server |
Juni 2022 |
|
Aktualisieren Sie das Paket golang.org/x/text auf 0.3.4 oder höher. |
Hoch |
Couchbase Server |
Server |
Server |
Juni 2022 |
|
couchbase-cli gibt das Secrets Management Master-Passwort als Kommandozeilenargument aus. |
Mittel |
Couchbase Server |
Server |
Server |
Juni 2022 |
|
Operationen können bei Sammlungen mit veralteter RBAC-Berechtigung erfolgreich sein. |
Hoch |
Couchbase Server |
Server |
Server |
Juni 2022 |
|
XDCR - fehlende Rollenprüfung beim Ändern interner Einstellungen. |
Mittel |
Couchbase Server |
Server |
Server |
Juni 2022 |
|
couchbase-cli: server-eshell gibt das Cluster Manager Cookie preis. |
Hoch |
Couchbase Server |
Server |
Server |
Juni 2022 |
|
Python wurde auf 3.9.12 aktualisiert, um ein Denial-of-Service-Problem zu beheben. |
Hoch |
Couchbase Server |
Server |
Server |
Juni 2022 |
|
Beim Laden von Mustereimern können bei einem Ausfall interne Benutzerkennwörter verloren gehen. |
Mittel |
Couchbase Server |
Server |
Server |
Juni 2022 |
|
Der private Schlüssel kann bei einem Absturz der Cluster Manager Komponente des Couchbase Servers protokolliert werden. |
Mittel |
Couchbase Server |
Server |
Server |
Juni 2022 |
|
Frühere Abhilfemaßnahmen für CVE-2018-15728 erwiesen sich als unzureichend, als sich herausstellte, dass auf Diagnose-Endpunkte weiterhin über das Netzwerk zugegriffen werden konnte. |
Hoch |
Couchbase Server |
Server |
Server |
Juni 2022 |
|
Der Indexdienst erzwingt keine Authentifizierung für TCP/TLS-Server. |
Hoch |
Couchbase Server |
Server |
Server |
Juni 2022 |
|
Zufällige http-Anfragen führen zu durchgesickerten Metriken. |
Hoch |
Couchbase Server |
Server |
Server |
Juni 2022 |
|
Admin Credentials werden nicht verifiziert, wenn eine X.509 Client-Zertifizierung vom Sync Gateway zum Couchbase Server verwendet wird. |
Kritisch |
Couchbase Sync Gateway |
Couchbase Sync Gateway: |
3.0.2 |
Juni 2022 |
|
Die Hinzufügung nicht vertrauenswürdiger Knoten kann manipuliert werden, um ein Clustergeheimnis auszuspähen. |
Hoch |
Couchbase Server |
Server |
Server |
Mai 2022 |
|
Geheimnisse, die in den von Kubernetes-Umgebungen gesammelten Protokollen nicht geschwärzt werden. |
Hoch |
Couchbase Cloud Native Operator |
2.2.0, |
2.2.3 |
März 2022 |
|
Aktualisierung von Apache Log4J auf 2.15.0 |
Kritisch |
Couchbase Server |
Server |
Server |
Dezember 2021 |
|
Sync Gateway speichert unsichere Couchbase Server Bucket Credentials |
Mittel |
Couchbase Sync Gateway |
Sync-Gateway |
Sync Gateway 2.8.3 |
Oktober 2021 |
|
Protokolle, die XDCR remoteCluster-Anmeldeinformationen nicht redigieren |
Hoch |
Couchbase Server |
Server |
Server |
Oktober 2021 |
|
Im Fehlerprotokoll eines Absturzes aufgedeckte Anmeldeinformationen aus einer Rückverfolgung |
Hoch |
Couchbase Server |
Sever |
Server |
Oktober 2021 |
|
Aktualisierung der Python urllib3 auf 1.26.5 oder höher |
Hoch |
Couchbase Server |
Server |
Server |
Oktober 2021 |
|
Aktualisierung des Python-Kryptographie-Pakets auf 3.3.2 |
Kritisch |
Couchbase Server |
Sever |
Server |
Oktober 2021 |
|
Ein speziell präpariertes Netzwerkpaket, das von einem Angreifer gesendet wird, kann memcached zum Absturz bringen |
Hoch |
Couchbase Server |
Server |
Server |
September 2021 |
|
Ein speziell präpariertes Netzwerkpaket, das von einem Angreifer gesendet wird, kann memcached zum Absturz bringen |
Hoch |
Couchbase Server |
Server |
Server |
September 2021 |
|
Extern verwaltete Benutzer werden gemäß RFC4513 nicht daran gehindert, ein leeres Passwort zu verwenden. |
Kritisch |
Couchbase Server |
Server |
Server 6.6.3 |
August 2021 |
|
Aktualisieren Sie OpenSSL auf Version 1.1.1k |
Mittel / Hoch |
Couchbase Server |
Server |
Server 6.6.3 |
August 2021 |
|
Aktualisierung von AngularJS auf 1.8.0 |
Hoch |
Couchbase Server |
Server |
Server 6.6.3 |
August 2021 |
|
N1QL Common Table Expressions (CTEs) behandelten die Zugriffskontrolle falsch. |
Mittel |
Couchbase Server |
Server |
Server 6.6.2 |
Februar 2020 |
|
FTS UI zum Upgrade auf Angular 1.6.9 |
Hoch |
Couchbase Server |
6.0.2, |
6.5.0 |
Januar 2020 |
|
Bis core-io 1.7.11 (und folglich Java SDK 2.7.11) ist die Hostnamenüberprüfung bei TLS/SSL-Verbindungen nicht aktiviert und kann in bestimmten Umgebungen ein Sicherheitsrisiko darstellen. |
Hoch |
Couchbase Java SDK |
1.7.10, |
2.7.11 |
April 2019 |
|
Die REST-Endpunkte von Projektor und Indexer erforderten keine Authentifizierung |
Hoch |
Couchbase Server |
5.5.1, |
6.5.0 |
September 2018 |
|
Couchbase Server gibt eine WWW-Authenticate Antwort auf nicht-authentifizierte Anfragen zurück |
Mittel |
Couchbase Server |
6.0.0 |
6.5.1 |
April 2020 |
|
Port 8092 vermisst X-XSS-Schutz-Header |
Mittel |
Couchbase Server |
5.5.0 |
6.0.2 |
März 2019 |
|
Verhinderung der N1QL-Injektion in Sync Gateway über _all_docs startkey, endkey |
Hoch |
Couchbase Sync Gateway |
2.1.2 |
2.5.0 |
Februar 2019 |
|
Der Eventing-Debug-Endpunkt muss eine Authentifizierung erzwingen. |
Hoch |
Couchbase Server |
6.0.0 |
6.0.1 |
Dezember 2018 |
|
Memcached "connections" stat block Befehl gibt nicht-reduzierten Benutzernamen aus |
Mittel |
Couchbase Server |
6.0.0, |
6.0.1 |
Januar 2019 |
|
Der Endpunkt /diag/eval ist nicht auf localhost beschränkt. |
Hoch |
Couchbase Server |
5.5.1, |
6.0.0 |
Oktober 2018 |
|
Der Erlang-Cookie verwendet einen schwachen Zufallswert. |
Hoch |
Couchbase Server |
5.1.1 |
6.0.0 |
September 2018 |
|
JSON-Dokument mit >3k '\t'-Zeichen stürzt Indexer ab. |
Mittel |
Couchbase Server |
5.5.0, |
5.1.2, |
August 2018 |
|
XDCR validiert ein Remote-Cluster-Zertifikat nicht. |
Hoch |
Couchbase Server |
5.0.0 |
5.5.0 |
Juni 2018 |
|
Das Bearbeiten der Bucket-Einstellungen in Couchbase Server erlaubt die Authentifizierung ohne Anmeldedaten. |
Hoch |
Couchbase Server |
5.0.0 |
5.1.0 |
Dezember 2017 |