Diese Seite listet kritische Alerts und Advisories für Couchbase auf.
Bleiben Sie auf dem Laufenden über die neuesten kritischen Alerts und Advisories für Couchbase Server, indem Sie sich für unsere Update-Benachrichtigungen anmelden. Um sich anzumelden, registrieren Sie sich bitte auf unserer Support-Seite und folgen Sie diesem Artikel: Ankündigungen – Couchbase Support
Unternehmenssicherheitswarnungen
-
N1QL Common Table Expressions (CTEs) haben die Zugangskontrolle fehlerhaft gehandhabt
Common-Table-Expression-N1QL-Abfragen berücksichtigten die RBAC-Sicherheitskontrollen nicht korrekt, wodurch Benutzern ohne die erforderliche Berechtigung Lesezugriff gewährt wurde.
-
Ein interner Benutzer mit Administratorrechten, @ns_server, gibt Anmeldedaten im Klartext in den Dateien cbcollect_info.log, debug.log, ns_couchdb.log, indexer.log und stats.log preis.
Achten Sie darauf, Protokolle, die von Clustern exportiert wurden, die von diesem Problem betroffen sind, manuell zu bereinigen. Durch ein Upgrade des Clusters wird automatisch verhindert, dass das @ns_server-Passwort in zukünftigen Protokolleinträgen erscheint.
-
Ein offengelegtes Erlang-Cookie könnte zu einem Remote Command Execution (RCE)-Angriff führen.
Die Kommunikation zwischen Erlang-Knoten erfolgt durch den Austausch eines gemeinsamen Geheimnisses (auch “Magic Cookie” genannt). Es gibt Fälle, in denen das Magic Cookie im Inhalt der Protokolle enthalten ist. Ein Angreifer kann das Cookie verwenden, um sich mit einem Erlang-Knoten zu verbinden und Befehle auf Betriebsebene auf dem System auszuführen, auf dem der Erlang-Knoten läuft. Erkennung Ofir Hamam, Sicherheitsforscher am Advanced Security Center von EY Israel
-
Couchbase Server gibt auf unauthentifizierte Anfragen eine WWW-Authenticate-Antwort zurück.
Die Server-REST-API antwortet auf nicht authentifizierte Anfragen mit einem {{WWW-Authenticate}}-Header, der es dem Benutzer ermöglicht, sich über einen Benutzer-/Passwort-Dialog in einem Webbrowser zu authentifizieren. Das Problem ist, dass diese Anmeldeinformationen vom Browser zwischengespeichert werden, was es einem Hacker ermöglicht, CSRF zu nutzen, um einen Cluster anzugreifen, falls ein Administrator seinen Browser verwendet hat, um die Ergebnisse einer REST-API-Anfrage zu überprüfen. Dieses Verhalten kann durch die Verwendung von couchbase-cli deaktiviert werden (couchbase-cli setting-security –set –disable-www-authenticate 1 -c localhost:8091 -u -p ). Dies ist standardmäßig nicht deaktiviert, da dies bestehende Tools oder Skripte beschädigen könnte. Erkennung Apple Security-Team
-
Die Endpunkte für die Cluster-Verwaltung und Ansichten sind anfällig für die “Slowloris”-Denial-of-Service-Angriffe, da sie langsamere Verbindungen nicht aggressiver trennen.
Der Slowloris ist eine Art Denial-of-Service-Angriff, der es einem Angreifer ermöglicht, einen Ziel-Webendpunkt lahmzulegen, indem er Anfragen sendet, die periodisch zusätzliche Header übermitteln und niemals enden. Die Verkürzung des Timeouts für den Empfang von HTTP-Headern ist eine wirksame Gegenmaßnahme gegen diesen Angriff, und dies ist der Ansatz, der bei den REST-Endpunkten für das Cluster-Management und die Ansichten verfolgt wird.
-
FTS UI auf Angular 1.6.9 aktualisieren
Die Volltextsuche-Benutzeroberfläche verwendet AngularJS 1.4.7, für das einige bekannte Sicherheitsrisiken mit hohem Schweregrad existieren. Diese AngularJS-Bibliotheken wurden auf eine neuere Version von Angular aktualisiert, in der diese Sicherheitsrisiken behoben wurden.