Esta p谩gina enumera alertas y avisos cr铆ticos para Couchbase.
Mant茅ngase informado sobre las 煤ltimas alertas cr铆ticas y avisos para Couchbase Server suscribi茅ndose a nuestras notificaciones de actualizaci贸n. Para suscribirse, reg铆strese en nuestro sitio de soporte y siga este art铆culo: Anuncios - Soporte Couchbase
Alertas de seguridad para empresas
CVE | Sinopsis | Impacto (CVSS) | Productos | Afecta a la versi贸n | Versi贸n fija | Fecha de publicaci贸n |
---|---|---|---|---|---|---|
.NET SDK v3.7.1 y anteriores pod铆an omitir la verificaci贸n del nombre de host del certificado |
Medio |
SDK .NET de Couchbase |
3.7.0, |
3.7.1 |
Junio de 2025 |
|
Actualiza Bouncy Castle a 1.79 |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Mayo de 2025 |
|
Vulnerabilidad de inclusi贸n local de archivos identificada en Couchbase Server para Windows |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Abril de 2025 |
|
Actualizar JDK a 17.0.13 |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Abril de 2025 |
|
Creaci贸n no autorizada de un usuario con funciones elevadas |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Diciembre de 2024 |
|
Actualizar JDK a 17.0.11 |
Bajo |
Servidor Couchbase |
Servidor |
Servidor |
Agosto de 2024 |
|
Puertos de gesti贸n de cl煤ster vulnerables a la vulnerabilidad SWEET32. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Agosto de 2024 |
|
Vulnerabilidad de manipulaci贸n de encabezados. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Agosto de 2024 |
|
Las credenciales se negocian con KV utilizando SCRAM-SHA cuando el cifrado de enlace remoto est谩 configurado para HALF. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Julio de 2024 |
|
Actualizar v8 a 12.1.285.26. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Julio de 2024 |
|
Actualizar pyca-cryptography a 42.0.5. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Julio de 2024 |
|
Se ha accedido al punto final de estad铆sticas del servicio de consultas sin autenticaci贸n. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2024 |
|
Usuario con rol de Lector de Datos podr铆a OOM matar el Servicio de Datos. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2024 |
|
Los lectores de datos podr铆an DOS los hilos lectores. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2024 |
|
Puertos de servicio RMI no autenticados expuestos en el servicio de an谩lisis. |
Cr铆tica |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2024 |
|
otpCookie se ha mostrado a un usuario con rol Full Admin en los puntos finales de la API serverGroups y engageCluster2 del Cluster Manager. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2024 |
|
Las llamadas SQL++ cURL a / diag / eval no estaban suficientemente restringidas. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2024 |
|
Problema de implementaci贸n de restricciones de host SQL++ N1QL cURL. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2024 |
|
Las llamadas SQL++ cURL a diag eval no estaban suficientemente restringidas. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2024 |
|
El usuario interno Full Admin para las credenciales de gesti贸n del cl煤ster se filtr贸 al archivo de registro. |
Bajo |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2024 |
|
Clave privada TLS filtrada en el archivo de registro XDCR. |
Bajo |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2024 |
|
Actualice cURL a la versi贸n 8.4.0. |
Cr铆tica |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2024 |
|
Actualice a OpenSSL 3.1.4. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2024 |
|
Actualice gRPC a v1.58.3. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Noviembre de 2023 |
|
Actualiza Golang a 1.20.10. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Noviembre de 2023 |
|
Actualice a OpenSSL 1.1.1u. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Noviembre de 2023 |
|
Actualizaci贸n de GoLang a 1.19.9. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Noviembre de 2023 |
|
Actualizar V8 a 11.4.185.1. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Noviembre de 2023 |
|
CVE-2023-21930 |
Actualiza OpenJDK a 11.0.19. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Noviembre de 2023 |
Problema de seguridad de Windows traversal. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Noviembre de 2023 |
|
Los usuarios no autenticados pueden hacer que memcached se quede sin memoria. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Noviembre de 2023 |
|
Fuga de clave privada en debug.log al a帽adir nodo pre-7.0 a cluster 7.2. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Noviembre de 2023 |
|
Actualice Netty a 4.1.86.Final o superior. |
Bajo |
Servidor Couchbase |
Servidor |
Servidor |
Mayo de 2023 |
|
El punto final nsstats de b煤squeda de texto completo (FTS) es accesible sin autenticaci贸n. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Marzo de 2023 |
|
Las credenciales pueden filtrarse a los registros si se produce una ca铆da durante la uni贸n de un nodo. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2023 |
|
Couchbase Cluster Manager carece de controles de acceso durante el reinicio de un nodo del cluster. |
Cr铆tica |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2023 |
|
Actualizaci贸n de Jackson Databind a 2.13.4.2+ como se utiliza en el Servicio de An谩lisis para resolver vulnerabilidades. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2023 |
|
Una solicitud HTTP maliciosa a la API REST puede provocar una OOM del servicio de copia de seguridad. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2023 |
|
Actualizaci贸n del motor Javascript V8 a 10.7.x. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2023 |
|
Actualizaci贸n de Apache Parquet a 1.12.3. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Noviembre de 2022 |
|
Actualizaci贸n de Erlang a la versi贸n 24.3.4.4. |
Cr铆tica |
Servidor Couchbase |
Servidor |
Servidor |
Noviembre de 2022 |
|
La clave privada se filtra a los archivos de registro con ciertas ca铆das. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Julio de 2022 |
|
Actualizaci贸n de GoLang a un m铆nimo de 1.17.9 o 1.18.1. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Julio de 2022 |
|
Actualizaci贸n de la biblioteca jackson-databind a la versi贸n 2.13.2.2. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Julio de 2022 |
|
Actualizaci贸n de openssl a 1.1.1o. |
Cr铆tica |
Servidor Couchbase |
Servidor |
Servidor |
Julio de 2022 |
|
La frase de contrase帽a de la clave privada cifrada puede filtrarse en los registros. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Julio de 2022 |
|
Actualizaci贸n de ramda, una librer铆a javascript del lado del cliente a la versi贸n 0.28 tal y como se utiliza en la interfaz de usuario de Couchbase Server. |
Cr铆tica |
Servidor Couchbase |
Servidor |
Servidor |
Julio de 2022 |
|
Actualizaci贸n de js-beautify a 1.14.3, una biblioteca javascript del lado del cliente utilizada en la interfaz de usuario de Couchbase Server. |
Cr铆tica |
Servidor Couchbase |
Servidor |
Servidor |
Julio de 2022 |
|
Los nombres de campo no se eliminan en los mensajes de validaci贸n registrados para el servicio Analytics. |
Bajo |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
Analytics Remote Links puede degradar temporalmente a una conexi贸n no TLS para determinar el puerto TLS. |
Bajo |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
El registro del servicio de copia de seguridad filtra nombres de usuario e identificadores de documentos no censurados. |
Bajo |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
Actualiza el paquete golang.org/x/text a 0.3.4 o posterior. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
couchbase-cli filtra la contrase帽a maestra de Gesti贸n de Secretos como argumento de la l铆nea de comandos. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
Las operaciones pueden tener 茅xito en la colecci贸n utilizando permisos RBAC obsoletos. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
XDCR - carece de comprobaci贸n de roles al cambiar la configuraci贸n interna. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
couchbase-cli: server-eshell filtra la cookie de Cluster Manager. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
Python actualizado a 3.9.12 para solucionar un problema de denegaci贸n de servicio. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
La carga de cubos de muestra puede filtrar contrase帽as de usuarios internos durante un fallo. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
La clave privada puede registrarse durante un fallo del componente Cluster Manager de Couchbase Server. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
Las mitigaciones anteriores para CVE-2018-15728 resultaron insuficientes cuando se descubri贸 que a煤n se pod铆a acceder a los endpoints de diagn贸stico desde la red. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
Index Service no impone la autenticaci贸n para servidores TCP/TLS. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
Las peticiones http aleatorias conducen a m茅tricas filtradas. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
No se verifican las credenciales de administrador al usar autenticaci贸n de certificado de cliente X.509 desde Sync Gateway a Couchbase Server. |
Cr铆tica |
Pasarela de sincronizaci贸n Couchbase |
Pasarela de sincronizaci贸n Couchbase: |
3.0.2 |
Junio de 2022 |
|
La adici贸n de nodos no fiables puede manipularse para obtener el secreto de un cl煤ster. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Mayo de 2022 |
|
Secretos no redactados en registros recogidos de entornos Kubernetes. |
Alta |
Operador nativo en la nube de Couchbase |
2.2.0, |
2.2.3 |
Marzo de 2022 |
|
Actualizaci贸n de Apache Log4J a 2.15.0 |
Cr铆tica |
Servidor Couchbase |
Servidor |
Servidor |
Diciembre de 2021 |
|
Sync Gateway almacena de forma insegura las credenciales del bucket de Couchbase Server |
Medio |
Pasarela de sincronizaci贸n Couchbase |
Pasarela de sincronizaci贸n |
Sync Gateway 2.8.3 |
Octubre de 2021 |
|
Los registros no redactan las credenciales XDCR remoteCluster |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Octubre de 2021 |
|
Credenciales expuestas en el registro de errores de un fallo a partir de un backtrace |
Alta |
Servidor Couchbase |
Sever |
Servidor |
Octubre de 2021 |
|
Actualizaci贸n de Python urllib3 a 1.26.5 o superior |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Octubre de 2021 |
|
Actualizaci贸n del paquete criptogr谩fico Python a 3.3.2 |
Cr铆tica |
Servidor Couchbase |
Sever |
Servidor |
Octubre de 2021 |
|
Un paquete de red especialmente dise帽ado enviado por un atacante puede bloquear memcached. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Septiembre de 2021 |
|
Un paquete de red especialmente dise帽ado enviado por un atacante puede bloquear memcached. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Septiembre de 2021 |
|
No se impide que los usuarios gestionados externamente utilicen una contrase帽a vac铆a, seg煤n RFC4513. |
Cr铆tica |
Servidor Couchbase |
Servidor |
Servidor 6.6.3 |
Agosto de 2021 |
|
Actualizar OpenSSL a la versi贸n 1.1.1k |
Media / Alta |
Servidor Couchbase |
Servidor |
Servidor 6.6.3 |
Agosto de 2021 |
|
Actualizar AngularJS a 1.8.0 |
Alta |
Servidor Couchbase |
Servidor |
Servidor 6.6.3 |
Agosto de 2021 |
|
N1QL Common Table Expressions (CTEs) manejaba incorrectamente el control de acceso. |
Medio |
Servidor Couchbase |
Servidor |
Servidor 6.6.2 |
Febrero de 2020 |
|
FTS UI para actualizar a angular 1.6.9 |
Alta |
Servidor Couchbase |
6.0.2, |
6.5.0 |
Enero de 2020 |
|
Hasta core-io 1.7.11 (y, en consecuencia, Java SDK 2.7.11), la verificaci贸n del nombre de host en conexiones TLS/SSL no est谩 habilitada y puede suponer un riesgo para la seguridad en determinados entornos. |
Alta |
SDK Java de Couchbase |
1.7.10, |
2.7.11 |
Abril de 2019 |
|
Los puntos finales REST del proyector y del indexador no requer铆an autenticaci贸n |
Alta |
Servidor Couchbase |
5.5.1, |
6.5.0 |
Septiembre de 2018 |
|
Couchbase Server devuelve una respuesta WWW-Authenticate a peticiones no autenticadas |
Medio |
Servidor Couchbase |
6.0.0 |
6.5.1 |
Abril de 2020 |
|
El puerto 8092 echa en falta la cabecera de protecci贸n X-XSS |
Medio |
Servidor Couchbase |
5.5.0 |
6.0.2 |
Marzo de 2019 |
|
Evitar la inyecci贸n de N1QL en Sync Gateway a trav茅s de _all_docs startkey, endkey |
Alta |
Pasarela de sincronizaci贸n Couchbase |
2.1.2 |
2.5.0 |
Febrero de 2019 |
|
El punto final de depuraci贸n de eventos debe aplicar la autenticaci贸n. |
Alta |
Servidor Couchbase |
6.0.0 |
6.0.1 |
Diciembre de 2018 |
|
El comando "connections" stat block de Memcached emite un nombre de usuario no redactado |
Medio |
Servidor Couchbase |
6.0.0, |
6.0.1 |
Enero de 2019 |
|
El endpoint /diag/eval no est谩 bloqueado en localhost. |
Alta |
Servidor Couchbase |
5.5.1, |
6.0.0 |
Octubre de 2018 |
|
La cookie Erlang utiliza una semilla aleatoria d茅bil. |
Alta |
Servidor Couchbase |
5.1.1 |
6.0.0 |
Septiembre de 2018 |
|
Un documento JSON con m谩s de 3.000 caracteres '\t' bloquea el indexador. |
Medio |
Servidor Couchbase |
5.5.0, |
5.1.2, |
Agosto de 2018 |
|
XDCR no valida un certificado de cluster remoto. |
Alta |
Servidor Couchbase |
5.0.0 |
5.5.0 |
Junio de 2018 |
|
La edici贸n de la configuraci贸n del bucket en Couchbase Server permite la autenticaci贸n sin credenciales. |
Alta |
Servidor Couchbase |
5.0.0 |
5.1.0 |
Diciembre de 2017 |