Couchbase-Warnungen

Diese Seite listet kritische Alerts und Advisories für Couchbase auf.

Bleiben Sie auf dem Laufenden über die neuesten kritischen Alerts und Advisories für Couchbase Server, indem Sie sich für unsere Update-Benachrichtigungen anmelden. Um sich anzumelden, registrieren Sie sich bitte auf unserer Support-Seite und folgen Sie diesem Artikel: Ankündigungen – Couchbase Support

Unternehmenssicherheitswarnungen

  • Die Anmeldeinformationen werden mit KV über SCRAM-SHA ausgehandelt, wenn die Remote-Link-Verschlüsselung für HALF konfiguriert ist.

    Das SDK verhandelt standardmäßig SCRAM-SHA, was es einem MITM-Angreifer ermöglicht, PLAIN-Anmeldeinformationen auszuhandeln.

    Produkte

    Couchbase Server

    Auswirkung:

    Mittel (5,9)

    Betrifft Version:

    7.6.0,
    7.2.4,
    7.2.3,
    7.2.2,
    7.2.1,
    7.2.0,
    7.1.x,
    7.0.x,
    6.x

    Fix-Version:

    7.6.1,
    7.2.5

  • Upgrade auf OpenSSL 3.1.4

    Anwendungen, die die Funktionen DH_generate_key() verwenden, um einen X.942-DH-Schlüssel zu generieren, und Anwendungen, die DH_check_pub_key(), DH_check_pub_key_ex() oder EVP_PKEY_public_check() verwenden, um einen X.942-DH-Schlüssel oder X.942-DH-Parameter zu überprüfen, können lange Verzögerungen erfahren. Wenn der Schlüssel oder die Parameter, die überprüft werden, aus einer nicht vertrauenswürdigen Quelle stammen, kann dies zu einem Denial-of-Service führen.

    Produkte

    Couchbase Server

    Auswirkung:

    Mittel (5,3)

    Betrifft Version:

    7.2.3,
    7.2.2,
    7.2.1,
    7.2.0,
    7.1.x,
    7.0.x,
    6.x,
    5.x,
    4.x,
    3.x,
    2.x

    Fix-Version:

    7.2.4

  • Aktualisieren Sie cURL auf Version 8.4.0

    Der Fehler in curl führt dazu, dass ein Heap-basierter Puffer beim SOCKS5-Proxy-Handshake überläuft.

    Produkte

    Couchbase Server

    Auswirkung:

    Kritisch (9,8)

    Betrifft Version:

    7.2.3,
    7.2.2,
    7.2.1,
    7.2.0,
    7.1.x,
    7.0.x,
    6.6.x,
    6.5.x

    Fix-Version:

    7.2.4

  • TLS-privater Schlüssel in XDCR-Protokolldatei durchsickert

    Der für die Cross Datacenter Replication (XDCR) verwendete private Schlüssel wurde in der goxdcr.log geleakt.

    Produkte

    Couchbase Server

    Auswirkung:

    Niedrig (2,1)

    Betrifft Version:

    7.2.3,
    7.2.2,
    7.2.1,
    7.2.0,
    7.1.x,
    7.0.x,
    6.x,
    5.x,
    4.5.x

    Fix-Version:

    7.2.4

  • Die Anmeldeinformationen des internen Full-Admin-Benutzers für die Cluster-Verwaltung wurden in eine Protokolldatei geleakt

    Ein Protokollierungsereignis führte dazu, dass die internen Administratormeldeinformationen von @ns_server in codierter Form in der diag.log durchsickerten.

    Produkte

    Couchbase Server

    Auswirkung:

    Niedrig (2,1)

    Betrifft Version:

    7.2.3,
    7.2.2,
    7.2.1,
    7.2.0,
    7.1.6,
    7.1.5

    Fix-Version:

    Server 7.2.4

  • Eventing SQL++ cURL-Aufrufe an /diag/eval waren nicht ausreichend eingeschränkt

    Das Aufrufen von cURL über SQL++ (N1QL) mittels des Eventing-Dienstes an den /diag/eval-Endpunkt des lokalen Hosts wurde nicht vollständig verhindert.

    Produkte

    Couchbase Server

    Auswirkung:

    Hoch (8,6)

    Betrifft Version:

    7.2.3,
    7.2.2,
    7.2.1,
    7.2.0,
    7.1.x,
    7.0.x,
    6.5.x

    Fix-Version:

    Server 7.2.4

Mit dem Bau beginnen

Besuchen Sie unser Entwicklerportal, um NoSQL zu erkunden, Ressourcen zu durchsuchen und mit Tutorials zu beginnen.

Capella kostenlos nutzen

Mit nur wenigen Klicks können Sie Couchbase in die Praxis umsetzen. Capella DBaaS ist der einfachste und schnellste Weg, um loszulegen.

Kontakt aufnehmen

Möchten Sie mehr über das Angebot von Couchbase erfahren? Wir helfen Ihnen gerne.