Esta página enumera alertas y avisos críticos para Couchbase.
Manténgase informado sobre las últimas alertas críticas y avisos para Couchbase Server suscribiéndose a nuestras notificaciones de actualización. Para suscribirse, regístrese en nuestro sitio de soporte y siga este artículo: Anuncios – Soporte de Couchbase
Alertas de Seguridad Empresarial
-
Actualización de Apache Log4J a 2.15.0
Un problema crítico en la utilidad Apache Log4J utilizada por el Servicio de Análisis de Couchbase requiere una actualización para prevenir una posible ejecución remota de código (RCE) y la extracción de datos sensibles.
-
Actualización del paquete de criptografía de Python a la versión 3.3.2
En el paquete cryptography anterior a 3.3.2 para Python, tal como lo utilizan las herramientas de línea de comandos de Couchbase Server, ciertas secuencias de llamadas de actualización para cifrar simétricamente valores de varios gigabytes podrían resultar en un desbordamiento de enteros y un desbordamiento de búfer en dicha herramienta.
-
Actualización de Python urllib3 a la versión 1.26.5 o superior
Se descubrió un problema en urllib3 anterior a 1.26.5, utilizado por las herramientas de línea de comandos de Couchbase Server. Cuando a estas herramientas se les proporciona una URL que contiene muchos caracteres @ en el componente de autoridad, la expresión regular de autoridad exhibe un retroceso catastrófico, lo que provoca una denegación de servicio de la herramienta de línea de comandos si se pasa una URL como parámetro o se redirige a través de una redirección HTTP.
-
Credenciales expuestas en el registro de errores de fallo a partir de un rastreo (backtrace)
Como parte de una recolección de registros de cbcollect_info, Couchbase Server recopila la información de todos los procesos que se ejecutan en la máquina virtual de Erlang. El problema ocurre cuando el administrador del clúster reenvía una solicitud HTTP desde la interfaz de usuario conectable (el área de trabajo de consultas, etc.) al servicio específico. En el seguimiento de pila (backtrace), el encabezado de autenticación básica (Basic Auth Header) incluido en la solicitud HTTP tiene las credenciales de usuario con “at” (@) del nodo que procesa la solicitud de la interfaz de usuario. Para que el problema ocurra, la información del proceso debe activarse en el momento exacto en que el administrador del clúster está atendiendo una solicitud de la interfaz de usuario conectable.
-
Los registros no ocultan las credenciales de XDCR remoteCluster
Las credenciales de XDCR de clústeres remotos pueden filtrarse en los registros de depuración. La clave de configuración de purga de lápidas (tombstones) se agregó en Couchbase Server 7.0.0. Este problema ocurre cuando una clave de configuración, que se está registrando, tiene adjunta una marca de tiempo del purgador de lápidas.
-
Sync Gateway almacena de forma insegura las credenciales del depósito de Couchbase Server
Las credenciales del bucket utilizadas por Sync Gateway para leer y escribir datos en Couchbase Server se almacenaban de forma insegura en los metadatos dentro de los documentos de sincronización escritos en el bucket. Los usuarios con acceso de lectura podían usar estas credenciales para obtener acceso de escritura. Este problema no afecta a los clústeres donde Sync Gateway se autentica con certificados de cliente x.509. Este problema tampoco afecta a los clústeres donde el acceso compartido al bucket no está habilitado en Sync Gateway.