Couchbase-Warnungen

Diese Seite listet kritische Alerts und Advisories für Couchbase auf.

Bleiben Sie auf dem Laufenden über die neuesten kritischen Alerts und Advisories für Couchbase Server, indem Sie sich für unsere Update-Benachrichtigungen anmelden. Um sich anzumelden, registrieren Sie sich bitte auf unserer Support-Seite und folgen Sie diesem Artikel: Ankündigungen – Couchbase Support

Unternehmenssicherheitswarnungen

  • Aktualisierung von Apache Log4J auf 2.15.0

    Ein kritisches Problem im Apache Log4J-Dienstprogramm, wie es vom Couchbase Analytics Service verwendet wird, erfordert ein Update, um eine potenzielle Remotecodeausführung (RCE) und die Extrahierung sensibler Daten zu verhindern.

    Produkte

    Couchbase Server

    Auswirkung:

    Kritisch (10)

    Betrifft Version:

    7.0.2 – 7.0.0,
    6.6.3 – 6.6.0,
    6.5.x,
    6.0.x

    Fix-Version:

    7.0.3,
    6.6.4

  • Aktualisierung des Python-Kryptografie-Pakets auf 3.3.2

    Im Kryptografie-Paket vor 3.3.2 für Python, wie es von den Befehlszeilentools des Couchbase Servers verwendet wird, konnten bestimmte Sequenzen von Update-Aufrufen zur symmetrischen Verschlüsselung von Werten im Gigabyte-Bereich zu einem Integer-Überlauf und Pufferüberlauf in diesem Tool führen.

    Produkte

    Couchbase Server

    Auswirkung:

    Kritisch (9.1)

    Betrifft Version:

    7.0.1,
    7.0.0,
    6.6.2 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.5.x

    Fix-Version:

    6.6.3,
    7.0.2

  • Aktualisierung von Python urllib3 auf 1.26.5 oder höher

    In urllib3 vor 1.26.5, wie es von den Befehlszeilentools des Couchbase Servers verwendet wird, wurde ein Problem entdeckt. Wenn diesen Tools eine URL übergeben wird, die viele @-Zeichen in der Autoritätskomponente enthält, weist der reguläre Ausdruck für die Autorität ein katastrophales Backtracking auf, was zu einem Dienstausfall (Denial of Service) des Befehlszeilentools führt, wenn eine URL als Parameter übergeben oder über eine HTTP-Weiterleitung angesteuert wird.

    Produkte

    Couchbase Server

    Auswirkung:

    Hoch (7,5)

    Betrifft Version:

    7.0.1,
    7.0.0,
    6.6.2 – 6.6.0,
    6.5.x,
    6.0.x

    Fix-Version:

    6.6.3,
    7.0.2

  • Anmeldedaten im Absturz-Fehlerprotokoll aus einem Backtrace offengelegt

    Im Rahmen einer cbcollect_info-Protokollsammlung sammelt Couchbase Server die Prozessinformationen aller in der Erlang-VM laufenden Prozesse. Das Problem tritt auf, wenn der Cluster-Manager eine HTTP-Anfrage von der erweiterbaren Benutzeroberfläche (Query Workbench usw.) an den spezifischen Dienst weiterleitet. Im Stacktrace enthält der in der HTTP-Anfrage enthaltene Standard-Authentifizierungsheader (“Basic Auth Header”) die „@“-Benutzeranmeldeinformationen des Knotens, der die UI-Anfrage verarbeitet. Damit das Problem auftritt, müssen die Prozessinformationen genau in dem Moment ausgelöst werden, in dem eine Anfrage der erweiterbaren Benutzeroberfläche vom Cluster-Manager bearbeitet wird.

    Produkte

    Couchbase Server

    Auswirkung:

    Hoch (8,8)

    Betrifft Version:

    7.0.1 – 7.0.0,
    6.6.2 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.5.x

    Fix-Version:

    6.6.3,
    7.0.2

  • Protokolle schwärzen keine XDCR remoteCluster-Anmeldeinformationen

    Remote-Cluster-XDCR-Anmeldeinformationen können in Debug-Protokollen durchsickern. Der Konfigurationsschlüssel für das Löschen von Tombstones wurde in Couchbase Server 7.0.0 hinzugefügt. Dieses Problem tritt auf, wenn an einen Konfigurationsschlüssel, der protokolliert wird, ein Zeitstempel für die Tombstone-Bereinigung angehängt ist.

    Produkte

    Couchbase Server

    Auswirkung:

    Hoch (7,6)

    Betrifft Version:

    7.0.1,
    7.0.0

    Fix-Version:

    7.0.2

  • Sync Gateway speichert Couchbase-Server-Bucket-Anmeldeinformationen unsicher

    Die vom Sync Gateway zum Lesen und Schreiben von Daten in Couchbase Server verwendeten Bucket-Anmeldeinformationen wurden unsicher in den Metadaten von Sync-Dokumenten gespeichert, die in den Bucket geschrieben wurden. Benutzer mit Lesezugriff konnten diese Anmeldeinformationen verwenden, um Schreibzugriff zu erlangen. Dieses Problem betrifft keine Cluster, bei denen das Sync Gateway mit x.509-Clientzertifikaten authentifiziert wird. Dieses Problem betrifft auch keine Cluster, bei denen der gemeinsame Bucket-Zugriff auf dem Sync Gateway nicht aktiviert ist.

    Produkte

    Couchbase Sync Gateway

    Auswirkung:

    Mittel (6,5)

    Betrifft Version:

    2.8.2 – 2.8.0,
    2.8.1,
    2.7.x

    Fix-Version:

    2.8.3

Mit dem Bau beginnen

Besuchen Sie unser Entwicklerportal, um NoSQL zu erkunden, Ressourcen zu durchsuchen und mit Tutorials zu beginnen.

Capella kostenlos nutzen

Mit nur wenigen Klicks können Sie Couchbase in die Praxis umsetzen. Capella DBaaS ist der einfachste und schnellste Weg, um loszulegen.

Kontakt aufnehmen

Möchten Sie mehr über das Angebot von Couchbase erfahren? Wir helfen Ihnen gerne.