Esta página enumera alertas y avisos críticos para Couchbase.
Manténgase informado sobre las últimas alertas críticas y avisos para Couchbase Server suscribiéndose a nuestras notificaciones de actualización. Para suscribirse, regístrese en nuestro sitio de soporte y siga este artículo: Anuncios - Soporte Couchbase
Alertas de seguridad para empresas
CVE | Sinopsis | Impacto (CVSS) | Productos | Afecta a la versión | Versión fija | Fecha de publicación |
---|---|---|---|---|---|---|
.NET SDK v3.7.1 y anteriores podían omitir la verificación del nombre de host del certificado |
Medio |
SDK .NET de Couchbase |
3.7.0, |
3.7.1 |
Junio de 2025 |
|
Actualiza Bouncy Castle a 1.79 |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Mayo de 2025 |
|
Vulnerabilidad de inclusión local de archivos identificada en Couchbase Server para Windows |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Abril de 2025 |
|
Actualizar JDK a 17.0.13 |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Abril de 2025 |
|
Creación no autorizada de un usuario con funciones elevadas |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Diciembre de 2024 |
|
Actualizar JDK a 17.0.11 |
Bajo |
Servidor Couchbase |
Servidor |
Servidor |
Agosto de 2024 |
|
Puertos de gestión de clúster vulnerables a la vulnerabilidad SWEET32. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Agosto de 2024 |
|
Vulnerabilidad de manipulación de encabezados. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Agosto de 2024 |
|
Las credenciales se negocian con KV utilizando SCRAM-SHA cuando el cifrado de enlace remoto está configurado para HALF. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Julio de 2024 |
|
Actualizar v8 a 12.1.285.26. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Julio de 2024 |
|
Actualizar pyca-cryptography a 42.0.5. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Julio de 2024 |
|
Se ha accedido al punto final de estadísticas del servicio de consultas sin autenticación. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2024 |
|
Usuario con rol de Lector de Datos podría OOM matar el Servicio de Datos. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2024 |
|
Los lectores de datos podrían DOS los hilos lectores. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2024 |
|
Puertos de servicio RMI no autenticados expuestos en el servicio de análisis. |
Crítica |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2024 |
|
otpCookie se ha mostrado a un usuario con rol Full Admin en los puntos finales de la API serverGroups y engageCluster2 del Cluster Manager. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2024 |
|
Las llamadas SQL++ cURL a / diag / eval no estaban suficientemente restringidas. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2024 |
|
Problema de implementación de restricciones de host SQL++ N1QL cURL. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2024 |
|
Las llamadas SQL++ cURL a diag eval no estaban suficientemente restringidas. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2024 |
|
El usuario interno Full Admin para las credenciales de gestión del clúster se filtró al archivo de registro. |
Bajo |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2024 |
|
Clave privada TLS filtrada en el archivo de registro XDCR. |
Bajo |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2024 |
|
Actualice cURL a la versión 8.4.0. |
Crítica |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2024 |
|
Actualice a OpenSSL 3.1.4. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2024 |
|
Actualice gRPC a v1.58.3. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Noviembre de 2023 |
|
Actualiza Golang a 1.20.10. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Noviembre de 2023 |
|
Actualice a OpenSSL 1.1.1u. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Noviembre de 2023 |
|
Actualización de GoLang a 1.19.9. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Noviembre de 2023 |
|
Actualizar V8 a 11.4.185.1. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Noviembre de 2023 |
|
CVE-2023-21930 |
Actualiza OpenJDK a 11.0.19. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Noviembre de 2023 |
Problema de seguridad de Windows traversal. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Noviembre de 2023 |
|
Los usuarios no autenticados pueden hacer que memcached se quede sin memoria. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Noviembre de 2023 |
|
Fuga de clave privada en debug.log al añadir nodo pre-7.0 a cluster 7.2. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Noviembre de 2023 |
|
Actualice Netty a 4.1.86.Final o superior. |
Bajo |
Servidor Couchbase |
Servidor |
Servidor |
Mayo de 2023 |
|
El punto final nsstats de búsqueda de texto completo (FTS) es accesible sin autenticación. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Marzo de 2023 |
|
Las credenciales pueden filtrarse a los registros si se produce una caída durante la unión de un nodo. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2023 |
|
Couchbase Cluster Manager carece de controles de acceso durante el reinicio de un nodo del cluster. |
Crítica |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2023 |
|
Actualización de Jackson Databind a 2.13.4.2+ como se utiliza en el Servicio de Análisis para resolver vulnerabilidades. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2023 |
|
Una solicitud HTTP maliciosa a la API REST puede provocar una OOM del servicio de copia de seguridad. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2023 |
|
Actualización del motor Javascript V8 a 10.7.x. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Enero de 2023 |
|
Actualización de Apache Parquet a 1.12.3. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Noviembre de 2022 |
|
Actualización de Erlang a la versión 24.3.4.4. |
Crítica |
Servidor Couchbase |
Servidor |
Servidor |
Noviembre de 2022 |
|
La clave privada se filtra a los archivos de registro con ciertas caídas. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Julio de 2022 |
|
Actualización de GoLang a un mínimo de 1.17.9 o 1.18.1. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Julio de 2022 |
|
Actualización de la biblioteca jackson-databind a la versión 2.13.2.2. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Julio de 2022 |
|
Actualización de openssl a 1.1.1o. |
Crítica |
Servidor Couchbase |
Servidor |
Servidor |
Julio de 2022 |
|
La frase de contraseña de la clave privada cifrada puede filtrarse en los registros. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Julio de 2022 |
|
Actualización de ramda, una librería javascript del lado del cliente a la versión 0.28 tal y como se utiliza en la interfaz de usuario de Couchbase Server. |
Crítica |
Servidor Couchbase |
Servidor |
Servidor |
Julio de 2022 |
|
Actualización de js-beautify a 1.14.3, una biblioteca javascript del lado del cliente utilizada en la interfaz de usuario de Couchbase Server. |
Crítica |
Servidor Couchbase |
Servidor |
Servidor |
Julio de 2022 |
|
Los nombres de campo no se eliminan en los mensajes de validación registrados para el servicio Analytics. |
Bajo |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
Analytics Remote Links puede degradar temporalmente a una conexión no TLS para determinar el puerto TLS. |
Bajo |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
El registro del servicio de copia de seguridad filtra nombres de usuario e identificadores de documentos no censurados. |
Bajo |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
Actualiza el paquete golang.org/x/text a 0.3.4 o posterior. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
couchbase-cli filtra la contraseña maestra de Gestión de Secretos como argumento de la línea de comandos. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
Las operaciones pueden tener éxito en la colección utilizando permisos RBAC obsoletos. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
XDCR - carece de comprobación de roles al cambiar la configuración interna. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
couchbase-cli: server-eshell filtra la cookie de Cluster Manager. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
Python actualizado a 3.9.12 para solucionar un problema de denegación de servicio. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
La carga de cubos de muestra puede filtrar contraseñas de usuarios internos durante un fallo. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
La clave privada puede registrarse durante un fallo del componente Cluster Manager de Couchbase Server. |
Medio |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
Las mitigaciones anteriores para CVE-2018-15728 resultaron insuficientes cuando se descubrió que aún se podía acceder a los endpoints de diagnóstico desde la red. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
Index Service no impone la autenticación para servidores TCP/TLS. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
Las peticiones http aleatorias conducen a métricas filtradas. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Junio de 2022 |
|
No se verifican las credenciales de administrador al usar autenticación de certificado de cliente X.509 desde Sync Gateway a Couchbase Server. |
Crítica |
Pasarela de sincronización Couchbase |
Pasarela de sincronización Couchbase: |
3.0.2 |
Junio de 2022 |
|
La adición de nodos no fiables puede manipularse para obtener el secreto de un clúster. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Mayo de 2022 |
|
Secretos no redactados en registros recogidos de entornos Kubernetes. |
Alta |
Operador nativo en la nube de Couchbase |
2.2.0, |
2.2.3 |
Marzo de 2022 |
|
Actualización de Apache Log4J a 2.15.0 |
Crítica |
Servidor Couchbase |
Servidor |
Servidor |
Diciembre de 2021 |
|
Sync Gateway almacena de forma insegura las credenciales del bucket de Couchbase Server |
Medio |
Pasarela de sincronización Couchbase |
Pasarela de sincronización |
Sync Gateway 2.8.3 |
Octubre de 2021 |
|
Los registros no redactan las credenciales XDCR remoteCluster |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Octubre de 2021 |
|
Credenciales expuestas en el registro de errores de un fallo a partir de un backtrace |
Alta |
Servidor Couchbase |
Sever |
Servidor |
Octubre de 2021 |
|
Actualización de Python urllib3 a 1.26.5 o superior |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Octubre de 2021 |
|
Actualización del paquete criptográfico Python a 3.3.2 |
Crítica |
Servidor Couchbase |
Sever |
Servidor |
Octubre de 2021 |
|
Un paquete de red especialmente diseñado enviado por un atacante puede bloquear memcached. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Septiembre de 2021 |
|
Un paquete de red especialmente diseñado enviado por un atacante puede bloquear memcached. |
Alta |
Servidor Couchbase |
Servidor |
Servidor |
Septiembre de 2021 |
|
No se impide que los usuarios gestionados externamente utilicen una contraseña vacía, según RFC4513. |
Crítica |
Servidor Couchbase |
Servidor |
Servidor 6.6.3 |
Agosto de 2021 |
|
Actualizar OpenSSL a la versión 1.1.1k |
Media / Alta |
Servidor Couchbase |
Servidor |
Servidor 6.6.3 |
Agosto de 2021 |
|
Actualizar AngularJS a 1.8.0 |
Alta |
Servidor Couchbase |
Servidor |
Servidor 6.6.3 |
Agosto de 2021 |
|
N1QL Common Table Expressions (CTEs) manejaba incorrectamente el control de acceso. |
Medio |
Servidor Couchbase |
Servidor |
Servidor 6.6.2 |
Febrero de 2020 |
|
FTS UI para actualizar a angular 1.6.9 |
Alta |
Servidor Couchbase |
6.0.2, |
6.5.0 |
Enero de 2020 |
|
Hasta core-io 1.7.11 (y, en consecuencia, Java SDK 2.7.11), la verificación del nombre de host en conexiones TLS/SSL no está habilitada y puede suponer un riesgo para la seguridad en determinados entornos. |
Alta |
SDK Java de Couchbase |
1.7.10, |
2.7.11 |
Abril de 2019 |
|
Los puntos finales REST del proyector y del indexador no requerían autenticación |
Alta |
Servidor Couchbase |
5.5.1, |
6.5.0 |
Septiembre de 2018 |
|
Couchbase Server devuelve una respuesta WWW-Authenticate a peticiones no autenticadas |
Medio |
Servidor Couchbase |
6.0.0 |
6.5.1 |
Abril de 2020 |
|
El puerto 8092 echa en falta la cabecera de protección X-XSS |
Medio |
Servidor Couchbase |
5.5.0 |
6.0.2 |
Marzo de 2019 |
|
Evitar la inyección de N1QL en Sync Gateway a través de _all_docs startkey, endkey |
Alta |
Pasarela de sincronización Couchbase |
2.1.2 |
2.5.0 |
Febrero de 2019 |
|
El punto final de depuración de eventos debe aplicar la autenticación. |
Alta |
Servidor Couchbase |
6.0.0 |
6.0.1 |
Diciembre de 2018 |
|
El comando "connections" stat block de Memcached emite un nombre de usuario no redactado |
Medio |
Servidor Couchbase |
6.0.0, |
6.0.1 |
Enero de 2019 |
|
El endpoint /diag/eval no está bloqueado en localhost. |
Alta |
Servidor Couchbase |
5.5.1, |
6.0.0 |
Octubre de 2018 |
|
La cookie Erlang utiliza una semilla aleatoria débil. |
Alta |
Servidor Couchbase |
5.1.1 |
6.0.0 |
Septiembre de 2018 |
|
Un documento JSON con más de 3.000 caracteres '\t' bloquea el indexador. |
Medio |
Servidor Couchbase |
5.5.0, |
5.1.2, |
Agosto de 2018 |
|
XDCR no valida un certificado de cluster remoto. |
Alta |
Servidor Couchbase |
5.0.0 |
5.5.0 |
Junio de 2018 |
|
La edición de la configuración del bucket en Couchbase Server permite la autenticación sin credenciales. |
Alta |
Servidor Couchbase |
5.0.0 |
5.1.0 |
Diciembre de 2017 |