Esta página enumera alertas y avisos críticos para Couchbase.
Manténgase informado sobre las últimas alertas críticas y avisos para Couchbase Server suscribiéndose a nuestras notificaciones de actualización. Para suscribirse, regístrese en nuestro sitio de soporte y siga este artículo: Anuncios – Soporte de Couchbase
Alertas de Seguridad Empresarial
-
Se filtran información de autenticación cuando se reciben solicitudes REST no válidas.
Cuando el extremo REST de Couchbase Server recibe una solicitud desconocida, la solicitud se registra como un error en los archivos debug.log e info.log. El registro incluye información de autenticación codificada en Base64 sin censurar. El mensaje de error también se muestra en la pestaña de registros de la interfaz de usuario.
-
Actualización de la biblioteca urllib3 utilizada por la interfaz de línea de comandos de Couchbase a la versión 1.26.3
La biblioteca urllib3 de Python, que es utilizada por la biblioteca requests de Python y que a su vez es utilizada por la CLI de Couchbase, tiene un problema de seguridad en las versiones de urllib3 anteriores a la 1.24.2. La biblioteca maneja mal ciertos casos en los que el conjunto deseado de certificados de CA es diferente del almacén de certificados de CA del sistema operativo, lo que resulta en que las conexiones SSL tengan éxito en situaciones en las que un fallo de verificación es el resultado correcto.
-
Actualizar la biblioteca Apache HttpClient utilizada por el Servicio de Análisis a la versión 4.5.13
El Apache HttpClient, tal como lo utiliza el servicio de análisis de Couchbase Server, en versiones anteriores a la 4.5.13 y 5.0.3, puede malinterpretar un componente de autoridad malformado en las URI de solicitud pasadas a la biblioteca como un objeto java.net.URI y elegir el host de destino incorrecto para la ejecución de la solicitud.
-
Actualización de la biblioteca buger/jsonparser utilizada por Search Service a la versión 1.1.1
Un problema de seguridad en la biblioteca buger/jsonparser (analizador de JSON para Go) permite a un atacante provocar una denegación de servicio (DoS) en el Servicio de Búsqueda de Couchbase Server.
-
Se incluyó una cookie de sesión sin censura en los registros de auditoría y en debug.log para las acciones auditadas en las que se incluyó un ID de sesión.
Couchbase Server registraba la cookie de sesión temporal de un usuario cuando se registraban eventos auditados que contenían un identificador de sesión en el registro de auditoría (audit log) y en debug.log. Un atacante con acceso a los datos de registro podría utilizar esto para suplantar a un usuario autenticado.
-
La condición de auditoría del motor de vistas filtra información de autenticación en los registros
Una condición poco común que se activa cuando la auditoría está habilitada para el motor de vistas (View Engine) y el cifrado de nodo a nodo está habilitado. Si Couchbase Server no puede verificar el nombre de host remoto y el puerto de un comando interno entrante (solicitud de fusión de vistas) a través de TLS, se registra un error que contiene información de autenticación codificada en Base64 sin censurar para un usuario interno con privilegios de administrador, @ns_server. Una solución temporal es deshabilitar la auditoría del motor de vistas o el cifrado de nodo a nodo hasta que se pueda realizar una actualización.