Diese Seite listet kritische Alerts und Advisories für Couchbase auf.
Bleiben Sie auf dem Laufenden über die neuesten kritischen Alerts und Advisories für Couchbase Server, indem Sie sich für unsere Update-Benachrichtigungen anmelden. Um sich anzumelden, registrieren Sie sich bitte auf unserer Support-Seite und folgen Sie diesem Artikel: Ankündigungen – Couchbase Support
Unternehmenssicherheitswarnungen
-
Authentifizierungsinformationen werden preisgegeben, wenn ungültige REST-Anfragen empfangen werden.
Wenn der Couchbase Server REST-Endpunkt eine unbekannte Anfrage empfängt, wird die Anfrage als Fehler in den Dateien debug.log und info.log protokolliert. Das Protokoll enthält ungeschwärzte Base64-kodierte Authentifizierungsinformationen. Die Fehlermeldung wird auch im Protokoll-Tab der Benutzeroberfläche angezeigt.
-
Aktualisierung der von der Couchbase-CLI verwendeten urllib3-Bibliothek auf Version 1.26.3
Die Python-urllib3-Bibliothek, die von der Python-requests-Bibliothek verwendet wird, welche wiederum von der Couchbase-CLI genutzt wird, weist in urllib3-Versionen vor 1.24.2 ein Sicherheitsproblem auf. Die Bibliothek behandelt bestimmte Fälle falsch, in denen sich die gewünschte Menge an CA-Zertifikaten vom Betriebssystem-Speicher der CA-Zertifikate unterscheidet, was dazu führt, dass SSL-Verbindungen in Situationen erfolgreich sind, in denen ein Verifizierungsfehler das korrekte Ergebnis wäre.
-
Aktualisiere die vom Analytics Service verwendete Apache HttpClient-Bibliothek auf Version 4.5.13
Der Apache HttpClient, wie er vom Couchbase Server Analytics Service in Versionen vor 4.5.13 und 5.0.3 verwendet wird, kann eine fehlerhafte Authority-Komponente in Anfrage-URIs, die der Bibliothek als java.net.URI-Objekt übergeben werden, falsch interpretieren und den falschen Ziel-Host für die Ausführung der Anfrage auswählen.
-
Aktualisierung der vom Suchdienst verwendeten buger/jsonparser-Bibliothek auf Version 1.1.1
Ein Sicherheitsproblem in der Bibliothek buger/jsonparser (JSON-Parser für Go) ermöglicht es einem Angreifer, eine Denial-of-Service-Möglichkeit (DoS) im Couchbase Server Search Service zu verursachen.
-
Ein ungeschwärztes Session-Cookie war in den Audit-Logs und der debug.log für auditierte Aktionen enthalten, bei denen eine Session-ID übergeben wurde
Couchbase Server hat das temporäre Sitzungscookie eines Benutzers protokolliert, wenn auditierte Ereignisse, die eine Sitzungs-ID enthielten, im Audit-Log und in der debug.log aufgezeichnet wurden. Ein Angreifer mit Zugriff auf die Protokolldaten konnte dies nutzen, um sich als ein authentifizierter Benutzer auszugeben.
-
Die Überprüfung der Engine-Auditierungsbedingung gibt Authentifizierungsinformationen in den Protokollen preis
Ein seltenes Problem, das auftritt, wenn die Überwachung (Auditing) für die View Engine und die Knoten-zu-Knoten-Verschlüsselung aktiviert sind. Wenn der Couchbase Server den Remote-Hostname und -Port eines eingehenden internen Befehls (View-Merge-Anfrage) über TLS nicht überprüfen kann, wird ein Protokolleintrag erstellt, der ungeschwärzte Base64-kodierte Authentifizierungsinformationen für einen internen Benutzer mit Administratorrechten (@ns_server) enthält. Ein temporärer Workaround besteht darin, die View-Engine-Überwachung oder die Knoten-zu-Knoten-Verschlüsselung zu deaktivieren, bis ein Upgrade durchgeführt werden kann.