Diese Seite listet kritische Alerts und Advisories für Couchbase auf.
Bleiben Sie auf dem Laufenden über die neuesten kritischen Alerts und Advisories für Couchbase Server, indem Sie sich für unsere Update-Benachrichtigungen anmelden. Um sich anzumelden, registrieren Sie sich bitte auf unserer Support-Seite und folgen Sie diesem Artikel: Ankündigungen – Couchbase Support
Unternehmenssicherheitswarnungen
-
SQL++ N1QL cURL Host-Einschränkungen Implementierungsproblem
Der Schutz der SQL++ (N1QL) cURL-Allowlist im Abfragedienst reichte nicht aus, um den Zugriff auf eingeschränkte Hosts zu verhindern.
-
SQL++-cURL-Aufrufe an /diag/eval waren nicht ausreichend eingeschränkt
Der Aufruf von cURL über SQL++ (N1QL) mittels des Query Service an den /diag/eval-Endpunkt von localhost wurde nicht vollständig verhindert.
-
Das otpCookie wurde einem Benutzer mit der Rolle „Vollständiger Administrator“ auf den API-Endpunkten „serverGroups“ und „engageCluster2“ des Cluster-Managers angezeigt
Das otpCookie des Clusters wurde an Benutzer mit der Rolle „Full Admin“ am API-Endpunkt „serverGroups“ sowie mit den Rollen „Cluster Admin“ und „Full Admin“ am API-Endpunkt „engageCluster2“ preisgegeben. Dies könnte zur Privilegienerweiterung genutzt werden.
-
Unauthentifizierte RMI-Dienstports im Analytics-Dienst freigegeben
Netzwerkports 9119 und 9121 waren nicht authentifizierte RMI-Dienstebereitstellungen des Analytics Service, die zu einer Rechteneskalation führen konnten.
-
Datenleser könnten die Leser-Threads per DoS angreifen
Ein Benutzer mit der Rolle „Data Reader“ könnte durch Anfordern einer großen Anzahl von Schlüsseln einen Data-Service-Lesethread für längere Zeit blockieren und möglicherweise alle Lesethreads sperren, indem er denselben Befehl über mehrere Verbindungen ausführt.
-
Ein Benutzer mit der Rolle „Data Reader“ könnte den Datendienst durch einen OOM-Kill zum Absturz bringen.
Ein Benutzer mit dem Recht „Data Reader“ konnte den Data Service zum Absturz bringen, indem er GetKeys-Anfragen mit einer hohen Anzahl von Dokumenten sendete, was einen Out-of-Memory-Fehler (OOM) auslöste.