Couchbase-Warnungen

Diese Seite listet kritische Alerts und Advisories für Couchbase auf.

Bleiben Sie auf dem Laufenden über die neuesten kritischen Alerts und Advisories für Couchbase Server, indem Sie sich für unsere Update-Benachrichtigungen anmelden. Um sich anzumelden, registrieren Sie sich bitte auf unserer Support-Seite und folgen Sie diesem Artikel: Ankündigungen – Couchbase Support

Unternehmenssicherheitswarnungen

  • Aktualisierung der V8-JavaScript-Engine auf 10.7.x

    Die v8-JavaScript-Engine, die im Couchbase Server Eventing Service, View Engine, XDCR und in N1QL-UDFs verwendet wird, wurde aktualisiert, da in Versionen vor 99.0.4844.84 ein Typverwirrungsproblem (Type Confusion) vorliegt, das es einem Angreifer aus der Ferne ermöglichte, möglicherweise eine Heap-Korruption über einen präparierten Request auszunutzen.

    Produkte

    Couchbase Server

    Auswirkung:

    Hoch (8,8)

    Betrifft Version:

    7.1.1 – 7.1.0,
    7.0.4 – 7.0.0,
    6.x,
    5.x,
    4.x,
    3.x,
    2.x

    Fix-Version:

    7.1.2,
    7.0.5

  • Ein manipulierter HTTP-Request an die REST-API kann zu einem OOM-Fehler des Backup-Dienstes führen

    Ein extrem großer (oder unbegrenzter) HTTP-Anfragekörper kann dazu führen, dass der Sicherungsdienst einen OOM-Fehler (Speicherüberlauf) verursacht.

    Produkte

    Couchbase Server

    Auswirkung:

    Mittel (4,9)

    Betrifft Version:

    7.1.1 – 7.1.0,
    7.0.4 – 7.0.0

    Fix-Version:

    7.1.2,
    7.0.5

  • Aktualisierung von Jackson Databind auf 2.13.4.2+ wie im Analytics Service verwendet, um Schwachstellen zu beheben

    Eine Ressourcenerschöpfung des Couchbase Analytics Service kann aufgrund fehlender Überprüfungen zur Verhinderung der Verwendung tief verschachtelter Arrays auftreten.

    Produkte

    Couchbase Server

    Auswirkung:

    Hoch (7,5)

    Betrifft Version:

    7.1.2 – 7.1.0,
    7.0.4 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.x

    Fix-Version:

    7.1.3,
    7.0.5,
    6.6.6

  • Dem Couchbase Cluster Manager fehlen Zugriffskontrollen während des Neustrafts eines Cluster-Knotens

    Beim Start eines Couchbase-Server-Knotens gibt es eine kurze Zeitspanne, in der das Sicherheits-Cookie auf “nocookie” gesetzt ist, was keine Zugangskontrollen über das Erlang-Verteilungsprotokoll ermöglicht. Wenn sich ein Angreifer während dieses Zeitraums mit diesem Protokoll verbindet, kann er zu jedem beliebigen Zeitpunkt bis zum Abbruch seiner Verbindung beliebigen Code remote auf jedem Cluster-Knoten ausführen. Der ausgeführte Code läuft mit denselben Rechten wie der Couchbase-Server.

    Produkte

    Couchbase Server

    Auswirkung:

    Kritisch (9,8)

    Betrifft Version:

    7.1.1 – 7.1.0,
    7.0.4 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x

    Fix-Version:

    7.1.2,
    7.0.5,
    6.6.6

  • Anmeldeinformationen können bei einem Absturz während des Beitritts eines Knotens in den Protokollen preisgegeben werden.

    Bei einem Fehlschlagen des Node-Beitritts können ungeschwärzte Anmeldeinformationen des Benutzers, der die REST-Anfrage stellt, in die Protokolldateien gelangen.

    Produkte

    Couchbase Server

    Auswirkung:

    Mittel (6,3)

    Betrifft Version:

    7.1.1 – 7.1.0,
    7.0.4 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.x,
    3.x,
    2.x

    Fix-Version:

    7.1.2,
    7.0.5,
    6.6.6

  • Upgrade von Erlang auf Version 24.3.4.4

    Bei der Verwendung der TLS/SSL-Funktion im Couchbase Server ist es in bestimmten Situationen möglich, die Client-Authentifizierung zu umgehen. Konkret sind alle Anwendungen, die den SSL/TLS/DTLS-Server und die Client-Zertifizierungsoption “{verify, verify_peer}” verwenden, von dieser Schwachstelle betroffen. Korrekturen wurden für die unterstützten Versionen mit den Patches 23.3.4.15, 24.3.4.2 und 25.0.2 der Erlang/OTP-Laufzeitumgebung veröffentlicht. Nur Cluster, die eine zertifikatbasierte Authentifizierung verwenden, sind betroffen.

    Produkte

    Couchbase Server

    Auswirkung:

    Kritisch (9,8)

    Betrifft Version:

    7.1.1,
    7.1.0

    Fix-Version:

    7.1.2

Mit dem Bau beginnen

Besuchen Sie unser Entwicklerportal, um NoSQL zu erkunden, Ressourcen zu durchsuchen und mit Tutorials zu beginnen.

Capella kostenlos nutzen

Mit nur wenigen Klicks können Sie Couchbase in die Praxis umsetzen. Capella DBaaS ist der einfachste und schnellste Weg, um loszulegen.

Kontakt aufnehmen

Möchten Sie mehr über das Angebot von Couchbase erfahren? Wir helfen Ihnen gerne.