Couchbase-Warnungen

Diese Seite listet kritische Alerts und Advisories für Couchbase auf.

Bleiben Sie auf dem Laufenden über die neuesten kritischen Alerts und Advisories für Couchbase Server, indem Sie sich für unsere Update-Benachrichtigungen anmelden. Um sich anzumelden, registrieren Sie sich bitte auf unserer Support-Seite und folgen Sie diesem Artikel: Ankündigungen – Couchbase Support

Unternehmenssicherheitswarnungen

  • Authentifizierungsinformationen werden preisgegeben, wenn ungültige REST-Anfragen empfangen werden.

    Wenn der Couchbase Server REST-Endpunkt eine unbekannte Anfrage empfängt, wird die Anfrage als Fehler in den Dateien debug.log und info.log protokolliert. Das Protokoll enthält ungeschwärzte Base64-kodierte Authentifizierungsinformationen. Die Fehlermeldung wird auch im Protokoll-Tab der Benutzeroberfläche angezeigt.

    Produkte

    Couchbase Server

    Auswirkung:

    Hoch (8,8)

    Betrifft Version:

    6.6.1,
    6.6.0,
    6.5.x,
    6.0.x,
    5.5.x,
    5.1.x,
    5.0.x

    Fix-Version:

    6.6.2

  • Aktualisierung der von der Couchbase-CLI verwendeten urllib3-Bibliothek auf Version 1.26.3

    Die Python-urllib3-Bibliothek, die von der Python-requests-Bibliothek verwendet wird, welche wiederum von der Couchbase-CLI genutzt wird, weist in urllib3-Versionen vor 1.24.2 ein Sicherheitsproblem auf. Die Bibliothek behandelt bestimmte Fälle falsch, in denen sich die gewünschte Menge an CA-Zertifikaten vom Betriebssystem-Speicher der CA-Zertifikate unterscheidet, was dazu führt, dass SSL-Verbindungen in Situationen erfolgreich sind, in denen ein Verifizierungsfehler das korrekte Ergebnis wäre.

    Produkte

    Couchbase Server

    Auswirkung:

    Hoch (7,5)

    Betrifft Version:

    6.6.1,
    6.6.0,
    6.5.x,
    6.0.x,
    5.5.x,
    5.1.x,
    5.0.x

    Fix-Version:

    6.6.2

  • Aktualisiere die vom Analytics Service verwendete Apache HttpClient-Bibliothek auf Version 4.5.13

    Der Apache HttpClient, wie er vom Couchbase Server Analytics Service in Versionen vor 4.5.13 und 5.0.3 verwendet wird, kann eine fehlerhafte Authority-Komponente in Anfrage-URIs, die der Bibliothek als java.net.URI-Objekt übergeben werden, falsch interpretieren und den falschen Ziel-Host für die Ausführung der Anfrage auswählen.

    Produkte

    Couchbase Server

    Auswirkung:

    Mittel (5,3)

    Betrifft Version:

    6.6.1,
    6.6.0,
    6.5.x,
    6.0.x

    Fix-Version:

    6.6.2

  • Aktualisierung der vom Suchdienst verwendeten buger/jsonparser-Bibliothek auf Version 1.1.1

    Ein Sicherheitsproblem in der Bibliothek buger/jsonparser (JSON-Parser für Go) ermöglicht es einem Angreifer, eine Denial-of-Service-Möglichkeit (DoS) im Couchbase Server Search Service zu verursachen.

    Produkte

    Couchbase Server

    Auswirkung:

    Hoch (7,5)

    Betrifft Version:

    6.6.1,
    6.6.0,
    6.5.2,
    6.5.1,
    6.5.0

    Fix-Version:

    6.6.2

  • Ein ungeschwärztes Session-Cookie war in den Audit-Logs und der debug.log für auditierte Aktionen enthalten, bei denen eine Session-ID übergeben wurde

    Couchbase Server hat das temporäre Sitzungscookie eines Benutzers protokolliert, wenn auditierte Ereignisse, die eine Sitzungs-ID enthielten, im Audit-Log und in der debug.log aufgezeichnet wurden. Ein Angreifer mit Zugriff auf die Protokolldaten konnte dies nutzen, um sich als ein authentifizierter Benutzer auszugeben.

    Produkte

    Couchbase Server

    Auswirkung:

    Kritisch (9,8)

    Betrifft Version:

    6.6.1,
    6.6.0,
    6.5.x,
    6.0.x,
    5.5.x,
    5.1.x,
    5.0.x

    Fix-Version:

    6.6.2

  • Die Überprüfung der Engine-Auditierungsbedingung gibt Authentifizierungsinformationen in den Protokollen preis

    Ein seltenes Problem, das auftritt, wenn die Überwachung (Auditing) für die View Engine und die Knoten-zu-Knoten-Verschlüsselung aktiviert sind. Wenn der Couchbase Server den Remote-Hostname und -Port eines eingehenden internen Befehls (View-Merge-Anfrage) über TLS nicht überprüfen kann, wird ein Protokolleintrag erstellt, der ungeschwärzte Base64-kodierte Authentifizierungsinformationen für einen internen Benutzer mit Administratorrechten (@ns_server) enthält. Ein temporärer Workaround besteht darin, die View-Engine-Überwachung oder die Knoten-zu-Knoten-Verschlüsselung zu deaktivieren, bis ein Upgrade durchgeführt werden kann.

    Produkte

    Couchbase Server

    Auswirkung:

    Hoch (7.1)

    Betrifft Version:

    6.6.1,
    6.6.0,
    6.5.2,
    6.5.1,
    6.5.0

    Fix-Version:

    6.6.2

Mit dem Bau beginnen

Besuchen Sie unser Entwicklerportal, um NoSQL zu erkunden, Ressourcen zu durchsuchen und mit Tutorials zu beginnen.

Capella kostenlos nutzen

Mit nur wenigen Klicks können Sie Couchbase in die Praxis umsetzen. Capella DBaaS ist der einfachste und schnellste Weg, um loszulegen.

Kontakt aufnehmen

Möchten Sie mehr über das Angebot von Couchbase erfahren? Wir helfen Ihnen gerne.