Couchbase-Warnungen

Diese Seite listet kritische Alerts und Advisories für Couchbase auf.

Bleiben Sie auf dem Laufenden über die neuesten kritischen Alerts und Advisories für Couchbase Server, indem Sie sich für unsere Update-Benachrichtigungen anmelden. Um sich anzumelden, registrieren Sie sich bitte auf unserer Support-Seite und folgen Sie diesem Artikel: Ankündigungen – Couchbase Support

Unternehmenssicherheitswarnungen

  • Aktualisierung von Apache Parquet auf 1.12.3

    Ein Angreifer kann Parquet-Dateien, wie sie optional vom Couchbase Analytics Service verwendet werden, nutzen, um eine Denial-of-Service-Bedrohung (DoS) zu verursachen, wenn bösartige Dateien ungültige Werte im Dateiseiten-Header enthalten (z. B. negative Werte, wo ein positiver Wert erwartet wird). Dies wird durch die Aktualisierung der Apache Parquet-Bibliothek auf eine neuere Version behoben.

    Produkte

    Couchbase Server

    Auswirkung:

    Hoch (7,5)

    Betrifft Version:

    7.1.1,
    7.1.0

    Fix-Version:

    7.1.2

  • Aktualisierung von js-beautify auf 1.14.3, eine clientseitige JavaScript-Bibliothek, die in der Couchbase Server UI verwendet wird

    js-beautify hat eine Abhängigkeit mit einer bekannten Schwachstelle, Minimist. Minimist <=1.2.5 ist anfällig für Prototype Pollution über die Datei index.js, Funktion setKey() (Zeilen 69-95). Prototype-Pollution-Angriffe ermöglichen das Umgehen der Eingabevalidierung und das Auslösen unerwarteter JavaScript-Ausführungen.

    Produkte

    Couchbase Server

    Auswirkung:

    Kritisch (9,8)

    Betrifft Version:

    7.1.0,
    7.0.x

    Fix-Version:

    7.1.1

  • Aktualisierung von Ramda, einer clientseitigen JavaScript-Bibliothek, auf Version 0.28, wie sie in der Couchbase Server-Benutzeroberfläche verwendet wird

    Ramda 0.27.0 und älter ermöglicht es Angreifern, die Integrität oder Verfügbarkeit von Anwendungen zu beeinträchtigen, indem sie ein manipuliertes Objekt (das eine eigene Eigenschaft “{}proto{}” enthält) als Argument an die Funktion übergeben, was als Prototyp-Verschmutzung (Prototype Pollution) bekannt ist. Angriffe vom Typ Prototype Pollution ermöglichen es, die Eingabevalidierung zu umgehen und eine unerwartete JavaScript-Ausführung auszulösen.

    Produkte

    Couchbase Server

    Auswirkung:

    Kritisch (9.1)

    Betrifft Version:

    7.1.0,
    7.0.x

    Fix-Version:

    7.1.1

  • Die Passphrase des verschlüsselten privaten Schlüssels könnte in den Protokollen preisgegeben werden

    In Couchbase Server 7.1.0 und späteren Versionen ist es möglich, Couchbase Server eine Passphrase zur Entschlüsselung eines verschlüsselten TLS-privaten Schlüssels bereitzustellen. Es wurde festgestellt, dass diese Passphrase beim Starten eines der Couchbase-Dienste (mit Ausnahme des Datendienstes) als Base64-kodierte Zeichenfolge in den Protokolldateien preisgegeben wurde. Dies betrifft den Indexdienst, Abfragedienst, Analysedienst, Sicherungsdienst und Ereignisdienst, sofern die optionale Funktion für verschlüsselte TLS-Schlüssel verwendet wird. Zu beachten ist, dass ein Angreifer sowohl Zugriff auf die Protokolle als auch auf den privaten Schlüssel benötigt, um Angriffe wie einen Man-in-the-Middle-Angriff oder die Entschlüsselung der Netzwerkkommunikation durchzuführen. Die Verwendung von Betriebssystemschutzmechanismen zur Einschränkung des Zugriffs auf diese Dateien kann eine wirksame Minderung der Risiken darstellen.

    Produkte

    Couchbase Server

    Auswirkung:

    Mittel (4,4)

    Betrifft Version:

    7.1.0

    Fix-Version:

    7.1.1

  • Aktualisierung der jackson-databind-Bibliothek auf Version 2.13.2.2

    jackson-databind, vor Version 2.13.0, ermöglicht eine Java-StackOverflow-Ausnahme und Denial-of-Service durch eine große Tiefe verschachtelter Objekte. Diese Bibliothek wird vom Couchbase Server Analytics Service verwendet.

    Produkte

    Couchbase Server

    Auswirkung:

    Mittel (6,5)

    Betrifft Version:

    7.1.0,
    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x

    Fix-Version:

    7.1.1,
    7.0.4,
    6.6.6

  • Aktualisierung von GoLang auf mindestens 1.17.9 oder 1.18.1

    Aktualisierte Go-Programmiersprache und zugehörige Bibliotheken, die in mehreren Couchbase Server-Diensten verwendet werden, auf die Versionen 1.17.9+ oder 1.18.1+, um zahlreiche CVEs zu beheben.

    Produkte

    Couchbase Server

    Auswirkung:

    Hoch (7,5)

    Betrifft Version:

    7.1.0,
    7.0.4 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.x

    Fix-Version:

    7.1.1,
    7.0.5,
    6.6.6

Mit dem Bau beginnen

Besuchen Sie unser Entwicklerportal, um NoSQL zu erkunden, Ressourcen zu durchsuchen und mit Tutorials zu beginnen.

Capella kostenlos nutzen

Mit nur wenigen Klicks können Sie Couchbase in die Praxis umsetzen. Capella DBaaS ist der einfachste und schnellste Weg, um loszulegen.

Kontakt aufnehmen

Möchten Sie mehr über das Angebot von Couchbase erfahren? Wir helfen Ihnen gerne.