Alertas de Couchbase

Esta página enumera alertas y avisos críticos para Couchbase.

Manténgase informado sobre las últimas alertas críticas y avisos para Couchbase Server suscribiéndose a nuestras notificaciones de actualización. Para suscribirse, regístrese en nuestro sitio de soporte y siga este artículo: Anuncios – Soporte de Couchbase

Alertas de Seguridad Empresarial

  • La carga del bucket de muestra puede filtrar contraseñas de usuarios internos durante un fallo

    Un fallo al cargar un bucket de ejemplo (beer-sample, gamesim-sample, travel-sample) puede filtrar la contraseña del usuario administrador interno @ns_server en los registros (debug.log, error.log, info.log, reports.log). La cuenta @ns_server se puede utilizar para realizar acciones administrativas.

    Productos:

    Servidor Couchbase

    Impacto

    Mediano (6.4)

    Versión que afecta:

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0

    Versión de la corrección:

    7.0.4,
    6.6.6

  • Python se actualizó a la versión 3.9.12 para solucionar un problema de denegación de servicio

    Se encontró una falla en Python. Una respuesta HTTP mal manejada en el código del cliente HTTP de Python puede permitir que un atacante remoto, que controla el servidor HTTP, haga que el script del cliente entre en un bucle infinito, consumiendo tiempo de CPU. Este problema solo afecta a los clústeres que utilizan la característica de vista previa para desarrolladores, Analytics UDFs.

    Productos:

    Servidor Couchbase

    Impacto

    Alta (7.5)

    Versión que afecta:

    7.0.3 – 7.0.0

    Versión de la corrección:

    7.0.4

  • Couchbase Server filtra la cookie del Administrador del Clúster

    En las versiones afectadas de Couchbase Server, la “cookie” de Erlang se pasa a través de un argumento de línea de comandos a ‘erl’ cuando se utiliza el comando ‘server-eshell’; esto filtraba la “cookie” a cualquiera que pudiera leer los argumentos del proceso ‘couchbase-cli’. La cookie debe permanecer secreta, ya que se puede usar para realizar tareas administrativas en el clúster.

    Productos:

    Servidor Couchbase

    Impacto

    Alto (

    Versión que afecta:

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.x,
    3.x,
    2.x,
    1.x

    Versión de la corrección:

    7.0.4,
    6.6.6

  • XDCR: no se verifica el rol al modificar la configuración interna

    En las versiones afectadas de Couchbase Server, la configuración interna de XDCR se puede modificar sin ninguna autenticación.

    Productos:

    Servidor Couchbase

    Impacto

    Medio (4,0)

    Versión que afecta:

    7.0.3 – 7.0.0,
    6.x,
    5.x,
    4.x

    Versión de la corrección:

    7.0.4

  • Las operaciones pueden realizarse con éxito al recopilar datos utilizando un permiso RBAC caducado

    Si un rol RBAC contiene un permiso a nivel de colección (por ejemplo, query_select[src:_default:Collection1]) y el nombre de la colección se elimina y se vuelve a crear en el depósito, el permiso a nivel de colección seguirá siendo válido. Esto permite que el usuario con ese rol acceda a la colección, aunque su permiso debería haberse eliminado al borrar la colección.

    Productos:

    Servidor Couchbase

    Impacto

    Alto (8.8)

    Versión que afecta:

    7.0.3 – 7.0.0

    Versión de la corrección:

    7.0.4

  • couchbase-cli expone la contraseña maestra de gestión de secretos como argumento de la línea de comandos

    El comando couchbase-cli genera un proceso de Erlang de muy corta duración que tiene la contraseña maestra como argumento del proceso, lo que significa que si alguien obtiene la lista de procesos en ese momento, tendrá la contraseña maestra. Esto solo afecta a los clústeres de Couchbase Server que utilizan la función de gestión de secretos.

    Productos:

    Servidor Couchbase

    Impacto

    Medio (5,5)

    Versión que afecta:

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x

    Versión de la corrección:

    7.0.4,
    6.6.6

Empezar a construir

Consulte nuestro portal para desarrolladores para explorar NoSQL, buscar recursos y empezar con tutoriales.

Utilizar Capella gratis

Ponte manos a la obra con Couchbase en unos pocos clics. Capella DBaaS es la forma más fácil y rápida de empezar.

Póngase en contacto

¿Quieres saber más sobre las ofertas de Couchbase? Permítanos ayudarle.