Couchbase-Warnungen

Diese Seite listet kritische Alerts und Advisories für Couchbase auf.

Bleiben Sie auf dem Laufenden über die neuesten kritischen Alerts und Advisories für Couchbase Server, indem Sie sich für unsere Update-Benachrichtigungen anmelden. Um sich anzumelden, registrieren Sie sich bitte auf unserer Support-Seite und folgen Sie diesem Artikel: Ankündigungen – Couchbase Support

Unternehmenssicherheitswarnungen

  • N1QL Common Table Expressions (CTEs) haben die Zugangskontrolle fehlerhaft gehandhabt

    Common-Table-Expression-N1QL-Abfragen berücksichtigten die RBAC-Sicherheitskontrollen nicht korrekt, wodurch Benutzern ohne die erforderliche Berechtigung Lesezugriff gewährt wurde.

    Produkte

    Couchbase Server

    Auswirkung:

    Mittel (6,5)

    Betrifft Version:

    6.6.1,
    6.6.0,
    6.5.2,
    6.5.1,
    6.5.0

    Fix-Version:

    6.6.2

  • Ein interner Benutzer mit Administratorrechten, @ns_server, gibt Anmeldedaten im Klartext in den Dateien cbcollect_info.log, debug.log, ns_couchdb.log, indexer.log und stats.log preis.

    Achten Sie darauf, Protokolle, die von Clustern exportiert wurden, die von diesem Problem betroffen sind, manuell zu bereinigen. Durch ein Upgrade des Clusters wird automatisch verhindert, dass das @ns_server-Passwort in zukünftigen Protokolleinträgen erscheint.

    Produkte

    Couchbase Server

    Auswirkung:

    Kritisch (9.6)

    Betrifft Version:

    6.6.0,
    6.5.1,
    6.5.0,
    6.0.4,
    5.5.0

    Fix-Version:

    6.0.5,
    6.5.2,
    6.6.1

  • Ein offengelegtes Erlang-Cookie könnte zu einem Remote Command Execution (RCE)-Angriff führen.

    Die Kommunikation zwischen Erlang-Knoten erfolgt durch den Austausch eines gemeinsamen Geheimnisses (auch “Magic Cookie” genannt). Es gibt Fälle, in denen das Magic Cookie im Inhalt der Protokolle enthalten ist. Ein Angreifer kann das Cookie verwenden, um sich mit einem Erlang-Knoten zu verbinden und Befehle auf Betriebsebene auf dem System auszuführen, auf dem der Erlang-Knoten läuft. Erkennung Ofir Hamam, Sicherheitsforscher am Advanced Security Center von EY Israel

    Produkte

    Couchbase Server

    Auswirkung:

    Hoch (8.0)

    Betrifft Version:

    6.5.1

    Fix-Version:

    6.6.0

  • Couchbase Server gibt auf unauthentifizierte Anfragen eine WWW-Authenticate-Antwort zurück.

    Die Server-REST-API antwortet auf nicht authentifizierte Anfragen mit einem {{WWW-Authenticate}}-Header, der es dem Benutzer ermöglicht, sich über einen Benutzer-/Passwort-Dialog in einem Webbrowser zu authentifizieren. Das Problem ist, dass diese Anmeldeinformationen vom Browser zwischengespeichert werden, was es einem Hacker ermöglicht, CSRF zu nutzen, um einen Cluster anzugreifen, falls ein Administrator seinen Browser verwendet hat, um die Ergebnisse einer REST-API-Anfrage zu überprüfen. Dieses Verhalten kann durch die Verwendung von couchbase-cli deaktiviert werden (couchbase-cli setting-security –set –disable-www-authenticate 1 -c localhost:8091 -u -p ). Dies ist standardmäßig nicht deaktiviert, da dies bestehende Tools oder Skripte beschädigen könnte. Erkennung Apple Security-Team

    Produkte

    Couchbase Server

    Auswirkung:

    Mittel (6,3)

    Betrifft Version:

    6.0.0

    Fix-Version:

    6.5.1

  • Die Endpunkte für die Cluster-Verwaltung und Ansichten sind anfällig für die “Slowloris”-Denial-of-Service-Angriffe, da sie langsamere Verbindungen nicht aggressiver trennen.

    Der Slowloris ist eine Art Denial-of-Service-Angriff, der es einem Angreifer ermöglicht, einen Ziel-Webendpunkt lahmzulegen, indem er Anfragen sendet, die periodisch zusätzliche Header übermitteln und niemals enden. Die Verkürzung des Timeouts für den Empfang von HTTP-Headern ist eine wirksame Gegenmaßnahme gegen diesen Angriff, und dies ist der Ansatz, der bei den REST-Endpunkten für das Cluster-Management und die Ansichten verfolgt wird.

    Produkte

    Couchbase Server,
    Couchbase Sync Gateway

    Auswirkung:

    Hoch (7,5)

    Betrifft Version:

    Server 6.5.0,
    Server 6.0.3,
    Sync Gateway < 2.7.0

    Fix-Version:

    Server 6.5.1,
    Server 6.0.4

  • FTS UI auf Angular 1.6.9 aktualisieren

    Die Volltextsuche-Benutzeroberfläche verwendet AngularJS 1.4.7, für das einige bekannte Sicherheitsrisiken mit hohem Schweregrad existieren. Diese AngularJS-Bibliotheken wurden auf eine neuere Version von Angular aktualisiert, in der diese Sicherheitsrisiken behoben wurden.

    Produkte

    Couchbase Server

    Auswirkung:

    Hoch (7,4)

    Betrifft Version:

    6.0.2,
    5.5.5

    Fix-Version:

    6.5.0

Mit dem Bau beginnen

Besuchen Sie unser Entwicklerportal, um NoSQL zu erkunden, Ressourcen zu durchsuchen und mit Tutorials zu beginnen.

Capella kostenlos nutzen

Mit nur wenigen Klicks können Sie Couchbase in die Praxis umsetzen. Capella DBaaS ist der einfachste und schnellste Weg, um loszulegen.

Kontakt aufnehmen

Möchten Sie mehr über das Angebot von Couchbase erfahren? Wir helfen Ihnen gerne.