Couchbase-Warnungen

Diese Seite listet kritische Alerts und Advisories für Couchbase auf.

Bleiben Sie auf dem Laufenden über die neuesten kritischen Alerts und Advisories für Couchbase Server, indem Sie sich für unsere Update-Benachrichtigungen anmelden. Um sich anzumelden, registrieren Sie sich bitte auf unserer Support-Seite und folgen Sie diesem Artikel: Ankündigungen – Couchbase Support

Unternehmenssicherheitswarnungen

  • Aktualisieren Sie das Paket golang.org/x/text auf Version 0.3.4 oder höher.

    Das Paket golang.org/x/text/encoding/unicode, das dazu führen kann, dass der UTF-16-Decoder in eine Endlosschleife gerät, was zum Absturz des Programms oder zum Aufbrauchen des Arbeitsspeichers führt.

    Produkte

    Couchbase Server

    Auswirkung:

    Hoch (7,5)

    Betrifft Version:

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x

    Fix-Version:

    7.0.4,
    6.6.6

  • Backup-Dienst-Protokoll gibt ungeschwärzte Benutzernamen und Dokument-IDs preis

    Wenn der Sicherungsdienst es versäumt, eine Audit-Meldung zu protokollieren, gibt er die Audit-Protokolldaten ungeschützt in die backup_service.log aus, die nicht bereinigt wird.

    Produkte

    Couchbase Server

    Auswirkung:

    Niedrig (1,8)

    Betrifft Version:

    7.0.x

    Fix-Version:

    7.1.0

  • Analytics-Remote-Links können vorübergehend auf eine Nicht-TLS-Verbindung herabgestuft werden, um den TLS-Port zu ermitteln.

    Beim Fehlschlagen des Aufbaus einer TLS-Verbindung für eine mit encryption=full konfigurierte Analytics Remote Link versuchte die Laufzeit, den (nicht standardmäßigen) TLS-Port zu ermitteln, indem sie eine Nicht-TLS-Verbindung zum Remote-Cluster unter Verwendung von SCRAM-SHA zur Authentifizierung versuchte. Obwohl bei SCRAM-SHA keine Anmeldeinformationen weitergegeben werden, ist es möglicherweise unerwartet, dass das System das vorgeschriebene Verschlüsselungsniveau herabstuft, das eine TLS-Verbindung vorschrieb. Dieser Fallback-Mechanismus wurde entfernt, und wenn der Aufbau einer TLS-Verbindung zunächst fehlschlägt, schlägt die CONNECT LINK nun einfach fehl, bis der korrekte TLS-Port als Teil der Link-Konfiguration angegeben wird.

    Produkte

    Couchbase Server

    Auswirkung:

    Niedrig (2,0)

    Betrifft Version:

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0

    Fix-Version:

    7.0.4,
    6.6.6

  • Feldnamen werden in protokollierten Validierungsmeldungen für den Analytics-Dienst nicht schwärzt.

    Beim Erstellen von Sekundärindizes mit dem Couchbase Server Analytics Service gibt es einige Validierungen der indizierten Felder, die dem Benutzer gemeldet und protokolliert werden. Die Fehlermeldung mit dem Code ASX0013 wird in mehreren Pfaden verwendet, um zu melden und zu protokollieren, dass ein doppelter Feldname vorliegt. Die Feldnamen in diesen protokollierten Validierungsmeldungen werden nicht redigiert. Außerdem enthalten Fehler mit dem Code ASX1079 Feldnamen, die nicht redigiert werden.

    Produkte

    Couchbase Server

    Auswirkung:

    Niedrig (1,8)

    Betrifft Version:

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x

    Fix-Version:

    7.0.4,
    6.6.6

  • Das Hinzufügen nicht vertrauenswürdiger Knoten kann manipuliert werden, um ein Cluster-Geheimnis abzugreifen.

    Administratoren, die einem Cluster einen nicht vertrauenswürdigen Knoten hinzufügen, riskieren unbeabsichtigt die Übertragung des Cluster-Cookies, das geheim bleiben sollte. Dies kann durch die Implementierung einer TLS-Verschlüsselung mit von einer Zertifizierungsstelle (CA) signierten Zertifikaten behoben werden. Ab der Couchbase Server-Version 7.1.0 ist bei der Verwendung von TLS ein vertrauenswürdiges Zertifikat auf dem hinzukommenden Knoten erforderlich. Erkennung Ofir Hamam, Sicherheitsforscher am Advanced Security Center von EY Israel

    Produkte

    Couchbase Server

    Auswirkung:

    Hoch (7,6)

    Betrifft Version:

    7.0.3 – 7.0.0,
    6.x,
    5.x,
    4.x,
    3.x,
    2.x

    Fix-Version:

    7.1.0

  • In aus Kubernetes-Umgebungen gesammelten Protokollen wurden Geheimnisse nicht geschwärzt

    Couchbase Operator 2.2.0 hat eine Optimierung eingeführt, die die Protokollsammlung vereinfachte. Bei der Protokollsammlung wird das Support-Tool “cbopinfo” verwendet, um Kubernetes-Ressourcen zu sammeln, die erforderlich sind, um Einblick in den gewünschten Ressourcenzustand und den aktuellen Ressourcenstatus zu erhalten. Vor den betroffenen Versionen wurden geheime Daten geschwärzt, diese Funktionalität wurde jedoch in der neuen Sammlungsmethode nicht beibehalten. Infolgedessen enthielten Protokolle fälschlicherweise Passwörter, Token und private Schlüssel im Bereich der Protokollsammlung. Standardmäßig ist dieser Bereich auf den Kubernetes-Namespace beschränkt, in dem sich der zu untersuchende Couchbase Server-Cluster befindet. Die Ausnahme hiervon ist, wenn das Flag –system angegeben wurde, in welchem Fall alle Secrets auf der Plattform offengelegt wurden. Protokolle werden verwendet, um Kundenprobleme zu identifizieren und zu beheben, daher sind nur Kunden betroffen, die Protokolle mit den angegebenen Tool-Versionen bereitgestellt haben. Couchbase stellt sicher, dass alle betroffenen Protokolle, die zur Verfügung gestellt wurden, geschwärzt werden.

    Produkte

    Couchbase Cloud Native Operator

    Auswirkung:

    Hoch (7,2)

    Betrifft Version:

    2.2.0,
    2.2.1,
    2.2.2

    Fix-Version:

    2.2.3

Mit dem Bau beginnen

Besuchen Sie unser Entwicklerportal, um NoSQL zu erkunden, Ressourcen zu durchsuchen und mit Tutorials zu beginnen.

Capella kostenlos nutzen

Mit nur wenigen Klicks können Sie Couchbase in die Praxis umsetzen. Capella DBaaS ist der einfachste und schnellste Weg, um loszulegen.

Kontakt aufnehmen

Möchten Sie mehr über das Angebot von Couchbase erfahren? Wir helfen Ihnen gerne.