Diese Seite listet kritische Alerts und Advisories für Couchbase auf.
Bleiben Sie auf dem Laufenden über die neuesten kritischen Alerts und Advisories für Couchbase Server, indem Sie sich für unsere Update-Benachrichtigungen anmelden. Um sich anzumelden, registrieren Sie sich bitte auf unserer Support-Seite und folgen Sie diesem Artikel: Ankündigungen – Couchbase Support
Unternehmenssicherheitswarnungen
-
Ein vom Angreifer speziell präpariertes Netzwerkpaket kann Memcached zum Absturz bringen.
Dies kann zur Nichtverfügbarkeit des Datendienstes führen. Es wird empfohlen, eine Firewall zu verwenden, um nur Netzwerkverkehr von Ihren Anwendungen zur Kommunikation mit dem Couchbase Server-Cluster zuzulassen.
-
Ein vom Angreifer speziell präpariertes Netzwerkpaket kann Memcached zum Absturz bringen.
Dies kann zur Nichtverfügbarkeit des Datendienstes führen. Es wird empfohlen, eine Firewall zu verwenden, um nur Netzwerkverkehr von Ihren Anwendungen zur Kommunikation mit dem Couchbase Server-Cluster zuzulassen.
-
Aktualisierung von AngularJS auf 1.8.0
Fehler in Angular, wie er von der Couchbase-Benutzeroberfläche verwendet wird, der durch die Modifikation der merge()-Funktion einen Dienstausfall (Denial of Service) verursachen kann.
-
Aktualisierung von OpenSSL auf Version 1.1.1k
In OpenSSL wurden mehrere Sicherheitsprobleme behoben, von denen eines dazu führen kann, dass der TLS-Server abstürzt, wenn ihm eine bösartig manipulierte ClientHello-Nachricht zur Neuverhandlung von einem Client gesendet wird.
-
Externlich verwaltete Benutzer werden gemäß RFC4513 nicht daran gehindert, ein leeres Passwort zu verwenden
Wenn ein für die externe Authentifizierung verwendeter LDAP- oder Active Directory-Server so konfiguriert ist, dass unsichere, nicht authentifizierte Bindungen zulässig sind, erlaubt der Couchbase Server Cluster Manager die Authentifizierung eines externen Benutzers mit einem leeren Passwort. LDAP-Server können so konfiguriert werden, dass Anforderungen für nicht authentifizierte Bindungen mit dem resultCode “unwillingToPerform” fehlschlagen, um dies zu verhindern.
-
Index-Dienst gibt interne administrative Anmeldeinformationen in den Protokollen preis.
Interne REST-Aufrufe (/listCreateTokens, /listRebalanceTokens, /listMetadataTokens) werden mit ungeschützten, Base64-kodierten Authentifizierungsinformationen für interne Benutzer mit Administratorrechten (@cbq-engine-cbauth und @index-cbauth) in die indexer.log geschrieben.