Couchbase-Warnungen

Diese Seite listet kritische Alerts und Advisories für Couchbase auf.

Bleiben Sie auf dem Laufenden über die neuesten kritischen Alerts und Advisories für Couchbase Server, indem Sie sich für unsere Update-Benachrichtigungen anmelden. Um sich anzumelden, registrieren Sie sich bitte auf unserer Support-Seite und folgen Sie diesem Artikel: Ankündigungen – Couchbase Support

Unternehmenssicherheitswarnungen

  • Das Laden von Beispiel-Buckets kann interne Benutzerpasswörter während eines Fehlers preisgeben

    Ein Fehler beim Laden eines Beispiel-Buckets (beer-sample, gamesim-sample, travel-sample) kann dazu führen, dass das Passwort für den internen @ns_server-Administratorbenutzer in den Protokollen (debug.log, error.log, info.log, reports.log) preisgegeben wird. Das @ns_server-Konto kann verwendet werden, um administrative Aktionen auszuführen.

    Produkte

    Couchbase Server

    Auswirkung:

    Mittel (6,4)

    Betrifft Version:

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0

    Fix-Version:

    7.0.4,
    6.6.6

  • Python wurde auf 3.9.12 aktualisiert, um ein Denial-of-Service-Problem zu beheben.

    In Python wurde ein Fehler entdeckt. Eine nicht ordnungsgemäß behandelte HTTP-Antwort im HTTP-Client-Code von Python kann es einem Remote-Angreifer, der den HTTP-Server kontrolliert, ermöglichen, das Client-Skript in eine Endlosschleife zu versetzen, wodurch CPU-Zeit verbraucht wird. Dieses Problem betrifft nur Cluster, die das Entwicklervorschau-Feature „Analytics UDFs“ verwenden.

    Produkte

    Couchbase Server

    Auswirkung:

    Hoch (7,5)

    Betrifft Version:

    7.0.3 – 7.0.0

    Fix-Version:

    7.0.4

  • Couchbase Server gibt den Cookie des Cluster-Managers preis

    In betroffenen Versionen von Couchbase Server wird der Erlang-“Cookie” bei der Verwendung des Befehls ‘server-eshell’ als Befehlszeilenargument an ‘erl’ übergeben; dadurch wurde das “Cookie” an alle weitergegeben, die die Prozessargumente von ‘couchbase-cli’ lesen konnten. Das Cookie sollte geheim bleiben, da es zum Ausführen administrativer Aufgaben im Cluster verwendet werden kann.

    Produkte

    Couchbase Server

    Auswirkung:

    Hoch

    Betrifft Version:

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.x,
    3.x,
    2.x,
    1.x

    Fix-Version:

    7.0.4,
    6.6.6

  • XDCR – Fehlende Rollenprüfung beim Ändern interner Einstellungen

    In betroffenen Versionen von Couchbase Server können interne XDCR-Einstellungen ohne jegliche Authentifizierung geändert werden.

    Produkte

    Couchbase Server

    Auswirkung:

    Mittel (4,0)

    Betrifft Version:

    7.0.3 – 7.0.0,
    6.x,
    5.x,
    4.x

    Fix-Version:

    7.0.4

  • Operationen auf einer Collection können bei veralteter RBAC-Berechtigung erfolgreich sein

    Wenn eine RBAC-Rolle eine Berechtigung auf Sammlungsebene enthält (z. B. query_select[src:_default:Collection1]) und der Sammlungsname im Bucket gelöscht und neu erstellt wird, bleibt die Berechtigung auf Sammlungsebene weiterhin gültig. Dies ermöglicht es dem Benutzer mit der Rolle, auf die Sammlung zuzugreifen, obwohl seine Berechtigung hätte entfernt werden müssen, als die Sammlung gelöscht wurde.

    Produkte

    Couchbase Server

    Auswirkung:

    Hoch (8,8)

    Betrifft Version:

    7.0.3 – 7.0.0

    Fix-Version:

    7.0.4

  • couchbase-cli gibt das Secrets-Management-Master-Passwort als Befehlszeilenargument preis

    Der couchbase-cli startet einen sehr langlebigen Erlang-Prozess, der das Master-Passwort als Prozessargument enthält. Das bedeutet, dass jeder, der zu diesem Zeitpunkt die Prozessliste abruft, das Master-Passwort sehen kann. Dies betrifft nur Couchbase-Server-Cluster, die die Funktion zur Geheimerverwaltung (Secrets Management) nutzen.

    Produkte

    Couchbase Server

    Auswirkung:

    Mittel (5,5)

    Betrifft Version:

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x

    Fix-Version:

    7.0.4,
    6.6.6

Mit dem Bau beginnen

Besuchen Sie unser Entwicklerportal, um NoSQL zu erkunden, Ressourcen zu durchsuchen und mit Tutorials zu beginnen.

Capella kostenlos nutzen

Mit nur wenigen Klicks können Sie Couchbase in die Praxis umsetzen. Capella DBaaS ist der einfachste und schnellste Weg, um loszulegen.

Kontakt aufnehmen

Möchten Sie mehr über das Angebot von Couchbase erfahren? Wir helfen Ihnen gerne.