Diese Seite listet kritische Alerts und Advisories für Couchbase auf.
Bleiben Sie auf dem Laufenden über die neuesten kritischen Alerts und Advisories für Couchbase Server, indem Sie sich für unsere Update-Benachrichtigungen anmelden. Um sich anzumelden, registrieren Sie sich bitte auf unserer Support-Seite und folgen Sie diesem Artikel: Ankündigungen – Couchbase Support
Unternehmenssicherheitswarnungen
-
Erlang-Cookie verwendet einen schwachen Zufallsgenerator.
Das für die Knotenkommunikation verwendete Cookie wurde nicht sicher generiert. Couchbase Server verwendet erlang:now(), um den PRNG zu initialisieren, was zu einem kleinen Suchraum für potenzielle Zufallszahlen-Startwerte führt, die dann verwendet werden könnten, um das Cookie per Brute-Force zu knacken und Code auf einem Remotesystem auszuführen. Erkennung Apple Security-Team
-
Projektor- und Indexer-REST-Endpunkte erforderten keine Authentifizierung.
Der vom Projektorprozess bereitgestellte /settings-REST-Endpunkt ist ein Endpunkt, den Administratoren für verschiedene Aufgaben wie das Aktualisieren der Konfiguration und das Erfassen von Leistungsprofilen verwenden können. Der Endpunkt war unauthentifiziert und wurde so aktualisiert, dass nur noch authentifizierte Benutzer auf diese administrativen APIs zugreifen können. Erkennung Apple-Sicherheitsteam
-
JSON-Dokument mit >3k ‘t’-Zeichen stürzt den Indexer ab.
Sekundärindizierung codiert die zu indizierenden Einträge mit collatejson. Wenn Indexeinträge bestimmte Zeichen wie t, , enthielten, führte dies zu einem Pufferüberlauf, da die codierte Zeichenfolge viel größer war als vorgesehen, was dazu führte, dass der Indexer-Dienst abstürzte und neu gestartet wurde. Dies wurde nun behoben, um sicherzustellen, dass der Puffer für jede Eingabe nach Bedarf wächst. Erkennung D-Trust GmbH
-
XDCR validiert kein Remote-Cluster-Zertifikat.
Als beim Erstellen der Referenz ein ungültiges Remote-Cluster-Zertifikat eingegeben wurde, hat XDCR die Zertifikatssignatur nicht analysiert und überprüft. Es akzeptierte daraufhin das ungültige Zertifikat und versuchte, es zum Aufbau zukünftiger Verbindungen zum Remote-Cluster zu verwenden. Dies wurde behoben. XDCR überprüft nun die Gültigkeit des Zertifikats gründlich und verhindert, dass eine Remote-Cluster-Referenz mit einem ungültigen Zertifikat erstellt wird.
-
Das Bearbeiten der Bucket-Einstellungen in Couchbase Server ermöglicht eine Authentifizierung ohne Anmeldeinformationen.
In Versionen von Couchbase Server vor 5.0 war der Bucket mit dem Namen “default” ein spezieller Bucket, der Lese- und Schreibzugriff ohne Authentifizierung erlaubte. Ab Version 5.0 wurde das Verhalten aller Buckets, einschließlich “default”, so geändert, dass nur noch Zugriff durch authentifizierte Benutzer mit ausreichender Berechtigung gewährt wird. Benutzern wurde jedoch ein unauthentifizierter und unautorisierter Zugriff auf den “default”-Bucket gewährt, wenn die Eigenschaften dieses Buckets bearbeitet wurden. Dies wurde behoben.