Couchbase-Warnungen

Diese Seite listet kritische Alerts und Advisories für Couchbase auf.

Bleiben Sie auf dem Laufenden über die neuesten kritischen Alerts und Advisories für Couchbase Server, indem Sie sich für unsere Update-Benachrichtigungen anmelden. Um sich anzumelden, registrieren Sie sich bitte auf unserer Support-Seite und folgen Sie diesem Artikel: Ankündigungen – Couchbase Support

Unternehmenssicherheitswarnungen

  • Bis core-io 1.7.11 (und infolgedessen Java SDK 2.7.11) ist die Hostname-Überprüfung bei TLS/SSL-Verbindungen nicht aktiviert und kann in bestimmten Umgebungen ein Sicherheitsrisiko darstellen.

    Java 6 (JDK 1.6 – die ältere SDK-Basisversion) unterstützte die Hostname-Überprüfung nicht von Haus aus. Nachdem das SDK auf Java 7 (Java 1.7) als Basisversion umgestellt wurde, war das Hinzufügen der Unterstützung möglich. Dies geschah in jvm-core 1.7.11 (was java-client 2.7.11 entspricht). Es ist in früheren Versionen nicht möglich, dies als Workaround manuell hinzuzufügen, da die Funktionen zur entsprechenden Anpassung nicht verfügbar sind. Beachten Sie, dass die Hostname-Überprüfung standardmäßig weiterhin deaktiviert ist, um Anwendungen, die auf dem alten Verhalten basieren, nicht zu beschädigen, aber in der SDK-Konfiguration (Klasse CouchbaseEnvironment) aktiviert werden kann.

    Produkte

    Couchbase Java SDK,
    Couchbase Spark Connector,
    Couchbase Kafka Connector,
    (Konnektoren abhängig von Java SDK oder Core-IO)

    Auswirkung:

    Hoch (7,5)

    Betrifft Version:

    1.7.10,
    1.6.0,
    1.5.0,
    1.4.0,
    1.3.0,
    1.2.0,
    1.1.0,
    1.0.0

    Fix-Version:

    2.7.11

  • Dem Port 8092 fehlt der X-XSS-Protection-Header.

    Einige Unternehmen verlangen, dass REST-API-Endpunkte sicherheitsrelevante Header in REST-Antworten enthalten. Header wie X-Frame-Options und X-Content-Type-Options sind im Allgemeinen ratsam, einige Informationssicherheitsexperten fordern jedoch zusätzlich die Einbindung von X-Permitted-Cross-Domain-Policies und X-XSS-Protection, die eher allgemein auf HTML-Endpunkte anwendbar sind. Diese Header sind nun in den Antworten der Couchbase Server Views REST API (Port 8092) enthalten.

    Produkte

    Couchbase Server

    Auswirkung:

    Mittel (5,4)

    Betrifft Version:

    5.5.0,
    5.1.2

    Fix-Version:

    6.0.2

  • Verhindern Sie N1QL-Injektionen in Sync Gateway über _all_docs startkey, endkey.

    Ein Angreifer mit Zugriff auf die öffentliche REST-API des Sync Gateways war in der Lage, zusätzliche N1QL-Anweisungen auszuführen und sensible Daten zu extrahieren oder beliebige N1QL-Funktionen über die Parameter “startkey” und “endkey” am “_all_docs”-Endpunkt aufzurufen. Durch das Ausführen verschachtelter Abfragen mit rechenintensiven Operationen könnten sie möglicherweise eine erhöhte Ressourcennutzung und Denial-of-Service-Bedingungen verursacht haben. Der _all_docs-Endpunkt ist für die Couchbase Mobile-Replikation nicht erforderlich, und der externe Zugriff auf diesen REST-Endpunkt wurde gesperrt, um dieses Problem zu entschärfen. Erkennung Denis Werner/HiSolutions AG

    Produkte

    Couchbase Sync Gateway

    Auswirkung:

    Hoch (7,6)

    Betrifft Version:

    2.1.2

    Fix-Version:

    2.5.0,
    2.1.3

  • Der Memcached-Statistikblockbefehl “connections” gibt den ungeschützten Benutzernamen aus.

    Die an Couchbase im Rahmen eines Fehlerberichts übermittelten Systeminformationen enthielten die Benutzernamen aller zu diesem Zeitpunkt am System angemeldeten Benutzer, selbst wenn das Protokoll aus Datenschutzgründen anonymisiert (redigiert) worden war. Dies wurde behoben, sodass Benutzernamen in den Protokollen nun ordnungsgemäß gekennzeichnet und beim Anonymisieren der Protokolle unkenntlich gemacht werden.

    Produkte

    Couchbase Server

    Auswirkung:

    Mittel (6,5)

    Betrifft Version:

    6.0.0,
    5.5.3,
    5.5.2,
    5.5.1,
    5.5.0

    Fix-Version:

    6.0.1,
    5.5.4

  • Der Eventing-Debug-Endpunkt muss eine Authentifizierung erzwingen.

    Der Eventing-Dienst stellt ein Systemdiagnoseprofil über einen HTTP-Endpunkt zur Verfügung, der keine Zugangsdaten auf einem Port erfordert, der ausschließlich für internen Datenverkehr vorgesehen ist. Dies wurde behoben und erfordert nun gültige Zugangsdaten für den Zugriff.

    Produkte

    Couchbase Server

    Auswirkung:

    Hoch (7.1)

    Betrifft Version:

    6.0.0,
    5.5.0

    Fix-Version:

    6.0.1

  • Der /diag/eval-Endpunkt ist nicht auf localhost beschränkt.

    Couchbase Server hat den Endpunkt ‘/diag/eval’ offengelegt, der standardmäßig auf TCP/8091 und/oder TCP/18091 verfügbar ist. Authentifiziert Benutzer, die über einen‘Volladministrator‘Eine zugewiesene Rolle konnte beliebigen Erlang-Code an den ‘diag/eval’-Endpunkt der API senden, und der Code wurde anschließend im zugrunde liegenden Betriebssystem mit den Rechten des Benutzers ausgeführt, der zum Starten von Couchbase verwendet wurde. Erkennung Apple Security-Team

    Produkte

    Couchbase Server

    Auswirkung:

    Hoch (8,8)

    Betrifft Version:

    5.5.1,
    5.5.0,
    5.1.1,
    5.0.1,
    5.0.0,
    4.6.5,
    4.5.1,
    4.1.2,
    4.0.0

    Fix-Version:

    6.0.0,
    5.5.2

Mit dem Bau beginnen

Besuchen Sie unser Entwicklerportal, um NoSQL zu erkunden, Ressourcen zu durchsuchen und mit Tutorials zu beginnen.

Capella kostenlos nutzen

Mit nur wenigen Klicks können Sie Couchbase in die Praxis umsetzen. Capella DBaaS ist der einfachste und schnellste Weg, um loszulegen.

Kontakt aufnehmen

Möchten Sie mehr über das Angebot von Couchbase erfahren? Wir helfen Ihnen gerne.