Diese Seite listet kritische Alerts und Advisories für Couchbase auf.
Bleiben Sie auf dem Laufenden über die neuesten kritischen Alerts und Advisories für Couchbase Server, indem Sie sich für unsere Update-Benachrichtigungen anmelden. Um sich anzumelden, registrieren Sie sich bitte auf unserer Support-Seite und folgen Sie diesem Artikel: Ankündigungen – Couchbase Support
Unternehmenssicherheitswarnungen
-
Die Anmeldeinformationen werden mit KV über SCRAM-SHA ausgehandelt, wenn die Remote-Link-Verschlüsselung für HALF konfiguriert ist.
Das SDK verhandelt standardmäßig SCRAM-SHA, was es einem MITM-Angreifer ermöglicht, PLAIN-Anmeldeinformationen auszuhandeln.
-
Upgrade auf OpenSSL 3.1.4
Anwendungen, die die Funktionen DH_generate_key() verwenden, um einen X.942-DH-Schlüssel zu generieren, und Anwendungen, die DH_check_pub_key(), DH_check_pub_key_ex() oder EVP_PKEY_public_check() verwenden, um einen X.942-DH-Schlüssel oder X.942-DH-Parameter zu überprüfen, können lange Verzögerungen erfahren. Wenn der Schlüssel oder die Parameter, die überprüft werden, aus einer nicht vertrauenswürdigen Quelle stammen, kann dies zu einem Denial-of-Service führen.
-
Aktualisieren Sie cURL auf Version 8.4.0
Der Fehler in curl führt dazu, dass ein Heap-basierter Puffer beim SOCKS5-Proxy-Handshake überläuft.
-
TLS-privater Schlüssel in XDCR-Protokolldatei durchsickert
Der für die Cross Datacenter Replication (XDCR) verwendete private Schlüssel wurde in der goxdcr.log geleakt.
-
Die Anmeldeinformationen des internen Full-Admin-Benutzers für die Cluster-Verwaltung wurden in eine Protokolldatei geleakt
Ein Protokollierungsereignis führte dazu, dass die internen Administratormeldeinformationen von @ns_server in codierter Form in der diag.log durchsickerten.
-
Eventing SQL++ cURL-Aufrufe an /diag/eval waren nicht ausreichend eingeschränkt
Das Aufrufen von cURL über SQL++ (N1QL) mittels des Eventing-Dienstes an den /diag/eval-Endpunkt des lokalen Hosts wurde nicht vollständig verhindert.