Diese Seite listet kritische Alerts und Advisories für Couchbase auf.
Bleiben Sie auf dem Laufenden über die neuesten kritischen Alerts und Advisories für Couchbase Server, indem Sie sich für unsere Update-Benachrichtigungen anmelden. Um sich anzumelden, registrieren Sie sich bitte auf unserer Support-Seite und folgen Sie diesem Artikel: Ankündigungen – Couchbase Support
Unternehmenssicherheitswarnungen
-
Aktualisierung von Apache Parquet auf 1.12.3
Ein Angreifer kann Parquet-Dateien, wie sie optional vom Couchbase Analytics Service verwendet werden, nutzen, um eine Denial-of-Service-Bedrohung (DoS) zu verursachen, wenn bösartige Dateien ungültige Werte im Dateiseiten-Header enthalten (z. B. negative Werte, wo ein positiver Wert erwartet wird). Dies wird durch die Aktualisierung der Apache Parquet-Bibliothek auf eine neuere Version behoben.
-
Aktualisierung von js-beautify auf 1.14.3, eine clientseitige JavaScript-Bibliothek, die in der Couchbase Server UI verwendet wird
js-beautify hat eine Abhängigkeit mit einer bekannten Schwachstelle, Minimist. Minimist <=1.2.5 ist anfällig für Prototype Pollution über die Datei index.js, Funktion setKey() (Zeilen 69-95). Prototype-Pollution-Angriffe ermöglichen das Umgehen der Eingabevalidierung und das Auslösen unerwarteter JavaScript-Ausführungen.
-
Aktualisierung von Ramda, einer clientseitigen JavaScript-Bibliothek, auf Version 0.28, wie sie in der Couchbase Server-Benutzeroberfläche verwendet wird
Ramda 0.27.0 und älter ermöglicht es Angreifern, die Integrität oder Verfügbarkeit von Anwendungen zu beeinträchtigen, indem sie ein manipuliertes Objekt (das eine eigene Eigenschaft “{}proto{}” enthält) als Argument an die Funktion übergeben, was als Prototyp-Verschmutzung (Prototype Pollution) bekannt ist. Angriffe vom Typ Prototype Pollution ermöglichen es, die Eingabevalidierung zu umgehen und eine unerwartete JavaScript-Ausführung auszulösen.
-
Die Passphrase des verschlüsselten privaten Schlüssels könnte in den Protokollen preisgegeben werden
In Couchbase Server 7.1.0 und späteren Versionen ist es möglich, Couchbase Server eine Passphrase zur Entschlüsselung eines verschlüsselten TLS-privaten Schlüssels bereitzustellen. Es wurde festgestellt, dass diese Passphrase beim Starten eines der Couchbase-Dienste (mit Ausnahme des Datendienstes) als Base64-kodierte Zeichenfolge in den Protokolldateien preisgegeben wurde. Dies betrifft den Indexdienst, Abfragedienst, Analysedienst, Sicherungsdienst und Ereignisdienst, sofern die optionale Funktion für verschlüsselte TLS-Schlüssel verwendet wird. Zu beachten ist, dass ein Angreifer sowohl Zugriff auf die Protokolle als auch auf den privaten Schlüssel benötigt, um Angriffe wie einen Man-in-the-Middle-Angriff oder die Entschlüsselung der Netzwerkkommunikation durchzuführen. Die Verwendung von Betriebssystemschutzmechanismen zur Einschränkung des Zugriffs auf diese Dateien kann eine wirksame Minderung der Risiken darstellen.
-
Aktualisierung der jackson-databind-Bibliothek auf Version 2.13.2.2
jackson-databind, vor Version 2.13.0, ermöglicht eine Java-StackOverflow-Ausnahme und Denial-of-Service durch eine große Tiefe verschachtelter Objekte. Diese Bibliothek wird vom Couchbase Server Analytics Service verwendet.
-
Aktualisierung von GoLang auf mindestens 1.17.9 oder 1.18.1
Aktualisierte Go-Programmiersprache und zugehörige Bibliotheken, die in mehreren Couchbase Server-Diensten verwendet werden, auf die Versionen 1.17.9+ oder 1.18.1+, um zahlreiche CVEs zu beheben.