Esta página enumera alertas y avisos críticos para Couchbase.
Manténgase informado sobre las últimas alertas críticas y avisos para Couchbase Server suscribiéndose a nuestras notificaciones de actualización. Para suscribirse, regístrese en nuestro sitio de soporte y siga este artículo: Anuncios – Soporte de Couchbase
Alertas de Seguridad Empresarial
-
Las expresiones de tabla común (CTE) de N1QL gestionaban el control de acceso de forma incorrecta
Las consultas N1QL de Common Table Expression no respetaban correctamente los controles de seguridad de RBAC, lo que otorgaba acceso de lectura a usuarios que no tenían la autorización requerida.
-
Un usuario interno con privilegios de administrador, @ns_server, filtra credenciales en texto plano en los archivos cbcollect_info.log, debug.log, ns_couchdb.log, indexer.log y stats.log.
Tenga cuidado de redactar manualmente cualquier registro exportado del clúster en las versiones afectadas por este problema. Actualizar el clúster evitará automáticamente que la contraseña de @ns_server aparezca en futuras entradas de registro.
-
Una cookie de Erlang expuesta podría provocar un ataque de Ejecución Remota de Comandos (RCE).
La comunicación entre nodos de Erlang se realiza mediante el intercambio de un secreto compartido (también conocido como “magic cookie”). Hay casos en los que el magic cookie se incluye en el contenido de los registros. Un atacante puede utilizar el cookie para conectarse a un nodo de Erlang y ejecutar comandos a nivel de sistema operativo en el sistema que ejecuta el nodo de Erlang. Reconocimiento Ofir Hamam, investigador de seguridad del Centro de Seguridad Avanzada de EY Israel
-
Couchbase Server devuelve una respuesta WWW-Authenticate a las solicitudes no autenticadas.
La API REST del servidor responde con un encabezado {{WWW-Authenticate}} a las solicitudes no autenticadas, lo que permite al usuario autenticarse mediante un cuadro de diálogo de usuario/contraseña en un navegador web. El problema es que estas credenciales son almacenadas en caché por el navegador, lo que permite a un atacante utilizar CSRF para atacar un clúster en caso de que un administrador haya utilizado su navegador para verificar los resultados de una solicitud de la API REST. Este comportamiento se puede deshabilitar usando couchbase-cli (couchbase-cli setting-security –set –disable-www-authenticate 1 -c localhost:8091 -u -p ). Esto no está deshabilitado de forma predeterminada, ya que podría interrumpir las herramientas o scripts existentes. Reconocimiento Equipo de Seguridad de Apple
-
Los puntos de conexión de Cluster Management y Views son vulnerables al ataque de denegación de servicio “Slowloris”, ya que no cierran las conexiones lentas de manera más agresiva.
El Slowloris es un tipo de ataque de denegación de servicio que permite a un atacante derribar un punto de conexión web de destino mediante el envío de solicitudes que periódicamente envían encabezados adicionales y nunca terminan. Reducir el tiempo de espera para la recepción de encabezados HTTP es una mitigación eficaz de este ataque y este es el enfoque adoptado en los puntos de conexión REST de administración de clústeres y vistas.
-
Interfaz de usuario de FTS para actualizar a Angular 1.6.9
La interfaz de usuario de Búsqueda de texto completo utiliza AngularJS 1.4.7, para la cual existen algunas vulnerabilidades de seguridad conocidas de alta gravedad. Estas bibliotecas de AngularJS se han actualizado a una versión más reciente de Angular que ha solucionado estas vulnerabilidades.