Diese Seite listet kritische Alerts und Advisories für Couchbase auf.
Bleiben Sie auf dem Laufenden über die neuesten kritischen Alerts und Advisories für Couchbase Server, indem Sie sich für unsere Update-Benachrichtigungen anmelden. Um sich anzumelden, registrieren Sie sich bitte auf unserer Support-Seite und folgen Sie diesem Artikel: Ankündigungen – Couchbase Support
Unternehmenssicherheitswarnungen
-
Das Laden von Beispiel-Buckets kann interne Benutzerpasswörter während eines Fehlers preisgeben
Ein Fehler beim Laden eines Beispiel-Buckets (beer-sample, gamesim-sample, travel-sample) kann dazu führen, dass das Passwort für den internen @ns_server-Administratorbenutzer in den Protokollen (debug.log, error.log, info.log, reports.log) preisgegeben wird. Das @ns_server-Konto kann verwendet werden, um administrative Aktionen auszuführen.
-
Python wurde auf 3.9.12 aktualisiert, um ein Denial-of-Service-Problem zu beheben.
In Python wurde ein Fehler entdeckt. Eine nicht ordnungsgemäß behandelte HTTP-Antwort im HTTP-Client-Code von Python kann es einem Remote-Angreifer, der den HTTP-Server kontrolliert, ermöglichen, das Client-Skript in eine Endlosschleife zu versetzen, wodurch CPU-Zeit verbraucht wird. Dieses Problem betrifft nur Cluster, die das Entwicklervorschau-Feature „Analytics UDFs“ verwenden.
-
Couchbase Server gibt den Cookie des Cluster-Managers preis
In betroffenen Versionen von Couchbase Server wird der Erlang-“Cookie” bei der Verwendung des Befehls ‘server-eshell’ als Befehlszeilenargument an ‘erl’ übergeben; dadurch wurde das “Cookie” an alle weitergegeben, die die Prozessargumente von ‘couchbase-cli’ lesen konnten. Das Cookie sollte geheim bleiben, da es zum Ausführen administrativer Aufgaben im Cluster verwendet werden kann.
-
XDCR – Fehlende Rollenprüfung beim Ändern interner Einstellungen
In betroffenen Versionen von Couchbase Server können interne XDCR-Einstellungen ohne jegliche Authentifizierung geändert werden.
-
Operationen auf einer Collection können bei veralteter RBAC-Berechtigung erfolgreich sein
Wenn eine RBAC-Rolle eine Berechtigung auf Sammlungsebene enthält (z. B. query_select[src:_default:Collection1]) und der Sammlungsname im Bucket gelöscht und neu erstellt wird, bleibt die Berechtigung auf Sammlungsebene weiterhin gültig. Dies ermöglicht es dem Benutzer mit der Rolle, auf die Sammlung zuzugreifen, obwohl seine Berechtigung hätte entfernt werden müssen, als die Sammlung gelöscht wurde.
-
couchbase-cli gibt das Secrets-Management-Master-Passwort als Befehlszeilenargument preis
Der couchbase-cli startet einen sehr langlebigen Erlang-Prozess, der das Master-Passwort als Prozessargument enthält. Das bedeutet, dass jeder, der zu diesem Zeitpunkt die Prozessliste abruft, das Master-Passwort sehen kann. Dies betrifft nur Couchbase-Server-Cluster, die die Funktion zur Geheimerverwaltung (Secrets Management) nutzen.