Couchbase-Warnungen

Diese Seite listet kritische Alerts und Advisories für Couchbase auf.

Bleiben Sie auf dem Laufenden über die neuesten kritischen Alerts und Advisories für Couchbase Server, indem Sie sich für unsere Update-Benachrichtigungen anmelden. Um sich anzumelden, registrieren Sie sich bitte auf unserer Support-Seite und folgen Sie diesem Artikel: Ankündigungen – Couchbase Support

Unternehmenssicherheitswarnungen

  • Der private Schlüssel wird bei bestimmten Abstürzen in den Protokolldateien preisgegeben.

    Bestimmte seltene Abstürze könnten dazu führen, dass der private Schlüssel des generierten Zertifikats in die Protokolldateien durchsickert.

    Produkte

    Couchbase Server

    Auswirkung:

    Mittel (6,3)

    Betrifft Version:

    7.1.0,
    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.x,
    3.x

    Fix-Version:

    7.1.1,
    7.0.4,
    6.6.6

  • Admin-Anmeldeinformationen bei Verwendung der X.509-Client-Zertifikatsauthentifizierung vom Sync Gateway zum Couchbase Server nicht verifiziert

    Wenn das Sync Gateway für die Authentifizierung beim Couchbase Server über X.509-Client-Zertifikate konfiguriert ist, werden die der Admin REST API bereitgestellten Admin-Anmeldeinformationen ignoriert, was zu einer Privilegienausweitung für nicht authentifizierte Benutzer führt. Die Public REST API ist von diesem Problem nicht betroffen. Workaround: Ersetzen Sie die auf X.509-Zertifikaten basierende Authentifizierung durch die Benutzername- und Passwort-Authentifizierung innerhalb der Bootstrap-Konfiguration.

    Produkte

    Couchbase Sync Gateway

    Auswirkung:

    Kritisch (9,8)

    Betrifft Version:

    3.0.0,
    3.0.1

    Fix-Version:

    3.0.2

  • Zufällige HTTP-Anfragen führen zu durchgesickerten Metriken

    Nicht authentifizierte Benutzer können einen REST-API-Aufruf an den Cluster-Manager absetzen. Jede HTTP-Anfrage, die der Cluster-Manager zuvor noch nicht gesehen hat, führt zur Erstellung einer neuen Metrik. Jede neue Metrik beansprucht etwas Speicher und etwas Festplattenspeicher, was zu einem Speicherleck und einem Festplattenspeicherleck führen kann. Wenn genügend Ressourcen verbraucht werden, könnte dies zum Ausfall eines Couchbase-Server-Knotens führen.

    Produkte

    Couchbase Server

    Auswirkung:

    Hoch (7,5)

    Betrifft Version:

    7.0.3 – 7.0.0

    Fix-Version:

    7.0.4

  • Index-Dienst erzwingt keine Authentifizierung für TCP/TLS-Server

    Der Index-Dienst führt mehrere Netzwerkprozesse aus: Queryport, Dataport und Adminport. Diese werden für die Kommunikation mit anderen Couchbase-Diensten verwendet. Diese Prozesse sind an der Node-zu-Node-Kommunikation beteiligt, kommunizieren jedoch nicht direkt mit SDK-Anwendungen. In den betroffenen Versionen von Couchbase Server erzwingen diese Netzwerkprozesse keine Authentifizierung und verarbeiten daher Anfragen, die von nicht authentifizierten Benutzern gesendet werden. Der Queryport-Server kann einem nicht authentifizierten Benutzer mit Index-Suchergebnissen antworten. Der Dataport-Server kann es einem nicht authentifizierten Benutzer ermöglichen, indizierte Daten zu modifizieren. Der Adminport-Server kann es einem nicht authentifizierten Benutzer ermöglichen, DDL-Operationen (wie Index erstellen und löschen) durchzuführen. Möglicher Workaround: Da diese Ports vom Couchbase Server nur für die interne Kommunikation verwendet werden, können alle Verbindungen und die Kommunikation mit Nodes und Prozessen, die keine Couchbase Server sind, auf der Netzwerkschicht deaktiviert werden.

    Produkte

    Couchbase Server

    Auswirkung:

    Hoch (8,2)

    Betrifft Version:

    7.0.3 – 7.0.0,
    6.x,
    5.x,
    4.x

    Fix-Version:

    7.0.4

  • Bisherige Gegenmaßnahmen zu CVE-2018-15728 erwiesen sich als unzureichend, als entdeckt wurde, dass Diagnoseendpunkte weiterhin aus dem Netzwerk aufgerufen werden konnten.

    Diagnostische Endpunkte wie diag/eval sind eingeschränkt und können nur aus dem Loopback-Netzwerk ausgeführt werden. Die zur Behebung von CVE-2018-15728 eingeführten Prüfungen überprüfen jedoch nicht korrekt, ob ein “X-Forwarded-For”-Header eine Loopback-Adresse enthält. Dieser Header kann manipuliert werden, um die Loopback-Einschränkung zu umgehen. Die Schwachstelle ist auf Anfragen beschränkt, die gemäß RFC6890 aus privaten Netzwerken und gemeinsam genutzten Adressbereichen stammen. Um erfolgreich Anfragen an diese Endpunkte stellen zu können, benötigt ein Benutzer volle administrative Privilegien, unabhängig vom verwendeten “X-Forwarded-For”-Header. Ein Workaround für dieses Problem besteht darin, in Umgebungen, in denen sie nicht benötigt werden, Anfragen an die Couchbase-Server-Knoten, die “X-Forwarded-For”-Header enthalten, per Firewall zu blockieren. Erkennung Mücahit Karadağ / PRODAFT

    Produkte

    Couchbase Server

    Auswirkung:

    Hoch (8,8)

    Betrifft Version:

    7.0.3 – 7.0.0,
    6.6.4 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x

    Fix-Version:

    6.6.5,
    7.0.4

  • Privater Schlüssel wird möglicherweise während eines Absturzes der Cluster Manager-Komponente von Couchbase Server protokolliert

    Während des Hinzufügens von Cluster-Knoten kann ein Absturz des Cluster Managers (ns_server) dazu führen, dass der private Schlüssel in die Protokolldateien durchsickert. Jemand, der Zugriff auf die Protokolldateien hat, kann möglicherweise sichere Netzwerkverbindungen zum Cluster entschlüsseln. Wenn TLS verwendet wird, können die Anmeldeinformationen von Benutzern und Anwendungen, die sich am Cluster anmelden, erfasst werden.

    Produkte

    Couchbase Server

    Auswirkung:

    Mittel (6,3)

    Betrifft Version:

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0

    Fix-Version:

    7.0.4,
    6.6.6

Mit dem Bau beginnen

Besuchen Sie unser Entwicklerportal, um NoSQL zu erkunden, Ressourcen zu durchsuchen und mit Tutorials zu beginnen.

Capella kostenlos nutzen

Mit nur wenigen Klicks können Sie Couchbase in die Praxis umsetzen. Capella DBaaS ist der einfachste und schnellste Weg, um loszulegen.

Kontakt aufnehmen

Möchten Sie mehr über das Angebot von Couchbase erfahren? Wir helfen Ihnen gerne.