Alertas de Couchbase

Esta página enumera alertas y avisos críticos para Couchbase.

Manténgase informado sobre las últimas alertas críticas y avisos para Couchbase Server suscribiéndose a nuestras notificaciones de actualización. Para suscribirse, regístrese en nuestro sitio de soporte y siga este artículo: Anuncios – Soporte de Couchbase

Alertas de Seguridad Empresarial

  • Actualice el paquete golang.org/x/text a la versión 0.3.4 o posterior

    El paquete golang.org/x/text/encoding/unicode que podría hacer que el decodificador UTF-16 entre en un bucle infinito, provocando que el programa se congele o se quede sin memoria.

    Productos:

    Servidor Couchbase

    Impacto

    Alta (7.5)

    Versión que afecta:

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x

    Versión de la corrección:

    7.0.4,
    6.6.6

  • El registro del servicio de respaldo filtra nombres de usuario y números de identificación de documentos sin censura

    Si el servicio de respaldo no registra un mensaje de auditoría, filtra los datos del registro de auditoría en backup_service.log, el cual no está redactado.

    Productos:

    Servidor Couchbase

    Impacto

    Bajo (1.8)

    Versión que afecta:

    7.0.x

    Versión de la corrección:

    7.1.0

  • Los enlaces remotos de Analytics pueden degradarse temporalmente a una conexión sin TLS para determinar el puerto TLS

    Si no se logra establecer una conexión TLS para un Enlace Remoto de Analytics configurado con encryption=full, el motor de ejecución intentaba descubrir el puerto TLS (que no es el predeterminado) intentando una conexión sin TLS con el clúster remoto, utilizando SCRAM-SHA para la autenticación. Si bien las credenciales no se comparten con SCRAM-SHA, es posible que no se esperara que el sistema degradara el nivel de cifrado prescrito que especificaba una conexión TLS. Se ha eliminado este mecanismo de respaldo y, en caso de fallar al establecer inicialmente una conexión TLS, CONNECT LINK simplemente fallará hasta que se proporcione el puerto TLS correcto como parte de la configuración del enlace.

    Productos:

    Servidor Couchbase

    Impacto

    Bajo (2.0)

    Versión que afecta:

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0

    Versión de la corrección:

    7.0.4,
    6.6.6

  • Los nombres de los campos no se ocultan en los mensajes de validación registrados para el Servicio de Análisis

    Al crear índices secundarios con el Servicio de Análisis de Couchbase Server, existen algunas validaciones en los campos indexados que se informan al usuario y se registran. El mensaje de error con el código ASX0013 se utiliza en múltiples rutas para informar y registrar que hay un nombre de campo duplicado. Los nombres de campo en estos mensajes de validación registrados no están redactados. Asimismo, los errores con el código ASX1079 tienen nombres de campo que no están redactados.

    Productos:

    Servidor Couchbase

    Impacto

    Bajo (1.8)

    Versión que afecta:

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x

    Versión de la corrección:

    7.0.4,
    6.6.6

  • La adición de nodos no confiables se puede manipular para recopilar un secreto del clúster

    Los administradores que agregan un nodo no confiable a un clúster podrían correr el riesgo involuntario de transmitir la cookie del clúster, la cual debe permanecer secreta. Esto se puede solucionar implementando cifrado TLS con certificados firmados por una autoridad de certificación. Al usar TLS, se requiere que haya un certificado confiable en el nodo entrante a partir de la versión 7.1.0 de Couchbase Server. Reconocimiento Ofir Hamam, investigador de seguridad del Centro de Seguridad Avanzada de EY Israel

    Productos:

    Servidor Couchbase

    Impacto

    Alto (7.6)

    Versión que afecta:

    7.0.3 – 7.0.0,
    6.x,
    5.x,
    4.x,
    3.x,
    2.x

    Versión de la corrección:

    7.1.0

  • Secretos no redactados en los registros recopilados de entornos de Kubernetes

    Couchbase Operator 2.2.0 introdujo una optimización que simplificó la recolección de registros. Al recolectar los registros, se utiliza la herramienta de soporte —“cbopinfo”— para recopilar los recursos de Kubernetes necesarios para obtener información sobre el estado previsto de los recursos y su estado actual. Antes de las versiones afectadas, los datos confidenciales se ocultaban; sin embargo, esta funcionalidad no se conservó en el nuevo método de recolección. Como resultado, los registros habrían contenido por error cualquier contraseña, token y clave privada dentro del alcance de la recolección de registros. De forma predeterminada, este alcance se limitará al espacio de nombres de Kubernetes en el que reside el clúster de Couchbase Server que se está inspeccionando. La excepción a esto es si se especificó el indicador –system; en ese caso, se habrán expuesto todos los secretos de la plataforma. Los registros se utilizan para identificar y resolver los problemas de los clientes; por lo tanto, solo se ven afectados los clientes que hayan proporcionado registros con las versiones especificadas de las herramientas. Couchbase se asegurará de que todos los registros afectados que se hayan proporcionado sean censurados.

    Productos:

    Operador nativo en la nube de Couchbase

    Impacto

    Alto (7.2)

    Versión que afecta:

    2.2.0,
    2.2.1,
    2.2.2

    Versión de la corrección:

    2.2.3

Empezar a construir

Consulte nuestro portal para desarrolladores para explorar NoSQL, buscar recursos y empezar con tutoriales.

Utilizar Capella gratis

Ponte manos a la obra con Couchbase en unos pocos clics. Capella DBaaS es la forma más fácil y rápida de empezar.

Póngase en contacto

¿Quieres saber más sobre las ofertas de Couchbase? Permítanos ayudarle.