Esta página enumera alertas y avisos críticos para Couchbase.
Manténgase informado sobre las últimas alertas críticas y avisos para Couchbase Server suscribiéndose a nuestras notificaciones de actualización. Para suscribirse, regístrese en nuestro sitio de soporte y siga este artículo: Anuncios – Soporte de Couchbase
Alertas de Seguridad Empresarial
-
La carga del bucket de muestra puede filtrar contraseñas de usuarios internos durante un fallo
Un fallo al cargar un bucket de ejemplo (beer-sample, gamesim-sample, travel-sample) puede filtrar la contraseña del usuario administrador interno @ns_server en los registros (debug.log, error.log, info.log, reports.log). La cuenta @ns_server se puede utilizar para realizar acciones administrativas.
-
Python se actualizó a la versión 3.9.12 para solucionar un problema de denegación de servicio
Se encontró una falla en Python. Una respuesta HTTP mal manejada en el código del cliente HTTP de Python puede permitir que un atacante remoto, que controla el servidor HTTP, haga que el script del cliente entre en un bucle infinito, consumiendo tiempo de CPU. Este problema solo afecta a los clústeres que utilizan la característica de vista previa para desarrolladores, Analytics UDFs.
-
Couchbase Server filtra la cookie del Administrador del Clúster
En las versiones afectadas de Couchbase Server, la “cookie” de Erlang se pasa a través de un argumento de línea de comandos a ‘erl’ cuando se utiliza el comando ‘server-eshell’; esto filtraba la “cookie” a cualquiera que pudiera leer los argumentos del proceso ‘couchbase-cli’. La cookie debe permanecer secreta, ya que se puede usar para realizar tareas administrativas en el clúster.
-
XDCR: no se verifica el rol al modificar la configuración interna
En las versiones afectadas de Couchbase Server, la configuración interna de XDCR se puede modificar sin ninguna autenticación.
-
Las operaciones pueden realizarse con éxito al recopilar datos utilizando un permiso RBAC caducado
Si un rol RBAC contiene un permiso a nivel de colección (por ejemplo, query_select[src:_default:Collection1]) y el nombre de la colección se elimina y se vuelve a crear en el depósito, el permiso a nivel de colección seguirá siendo válido. Esto permite que el usuario con ese rol acceda a la colección, aunque su permiso debería haberse eliminado al borrar la colección.
-
couchbase-cli expone la contraseña maestra de gestión de secretos como argumento de la línea de comandos
El comando couchbase-cli genera un proceso de Erlang de muy corta duración que tiene la contraseña maestra como argumento del proceso, lo que significa que si alguien obtiene la lista de procesos en ese momento, tendrá la contraseña maestra. Esto solo afecta a los clústeres de Couchbase Server que utilizan la función de gestión de secretos.