Alertas de Couchbase

Esta página enumera alertas y avisos críticos para Couchbase.

Manténgase informado sobre las últimas alertas críticas y avisos para Couchbase Server suscribiéndose a nuestras notificaciones de actualización. Para suscribirse, regístrese en nuestro sitio de soporte y siga este artículo: Anuncios – Soporte de Couchbase

Alertas de Seguridad Empresarial

  • Hasta core-io 1.7.11 (y como resultado Java SDK 2.7.11), la verificación del nombre de host en las conexiones TLS/SSL no está habilitada y puede representar un riesgo de seguridad en ciertos entornos.

    Java 6 (JDK 1.6 – la versión base del SDK anterior) no admitía la verificación de nombres de host de forma nativa. Una vez que el SDK pasó a Java 7 (Java 1.7) como versión base, fue posible agregar soporte. Esto ocurrió en jvm-core 1.7.11 (lo que equivale a java-client 2.7.11). No es posible en versiones anteriores agregarlo manualmente como solución temporal, ya que las funciones para personalizarlo adecuadamente no están expuestas. Tenga en cuenta que para no interrumpir las aplicaciones que dependen del comportamiento anterior, la verificación de nombres de host sigue estando deshabilitada de forma predeterminada, pero se puede habilitar en la configuración del SDK (clase CouchbaseEnvironment).

    Productos:

    SDK de Java para Couchbase,
    Conector de Couchbase para Spark,
    Conector de Kafka para Couchbase,
    (Conectores dependientes del SDK de Java o Core-IO)

    Impacto

    Alta (7.5)

    Versión que afecta:

    1.7.10,
    1.6.0,
    1.5.0,
    1.4.0,
    1.3.0,
    1.2.0,
    1.1.0,
    1.0.0

    Versión de la corrección:

    2.7.11

  • El puerto 8092 no tiene la cabecera X-XSS-Protection.

    Algunas empresas exigen que los puntos de enlace de la API REST incluyan encabezados relacionados con la seguridad en las respuestas REST. Encabezados como X-Frame-Options y X-Content-Type-Options son generalmente aconsejables; sin embargo, algunos profesionales de la seguridad de la información también buscan que se incluyan X-Permitted-Cross-Domain-Policies y X-XSS-Protection, los cuales son más aplicables en general a los puntos de enlace HTML. Estos encabezados ahora se incluyen en las respuestas de la API REST de Views de Couchbase Server (puerto 8092).

    Productos:

    Servidor Couchbase

    Impacto

    Medio (5.4)

    Versión que afecta:

    5.5.0,
    5.1.2

    Versión de la corrección:

    6.0.2

  • Evita la inyección de N1QL en Sync Gateway mediante startkey y endkey de _all_docs.

    Un atacante con acceso a la API REST pública de Sync Gateway pudo emitir declaraciones N1QL adicionales y extraer datos confidenciales o llamar a funciones N1QL arbitrarias a través de los parámetros “startkey” y “endkey” en el extremo “_all_docs”. Al emitir consultas anidadas con operaciones de uso intensivo de CPU, es posible que hayan podido provocar un mayor uso de recursos y condiciones de denegación de servicio. El extremo _all_docs no es necesario para la replicación de Couchbase Mobile, y se ha bloqueado el acceso externo a este extremo REST para mitigar este problema. Reconocimiento Denis Werner/HiSolutions AG

    Productos:

    Pasarela de sincronización Couchbase

    Impacto

    Alto (7.6)

    Versión que afecta:

    2.1.2

    Versión de la corrección:

    2.5.0,
    2.1.3

  • El comando de estadísticas de bloques “connections” de Memcached emite el nombre de usuario sin censurar.

    La información del sistema enviada a Couchbase como parte de un informe de errores incluía los nombres de usuario de todos los usuarios conectados actualmente al sistema, incluso si el registro estaba redactado por privacidad. Esto se ha solucionado para que los nombres de usuario se etiqueten adecuadamente en los registros y se oculten mediante hash cuando los registros estén redactados.

    Productos:

    Servidor Couchbase

    Impacto

    Mediano (6.5)

    Versión que afecta:

    6.0.0,
    5.5.3,
    5.5.2,
    5.5.1,
    5.5.0

    Versión de la corrección:

    6.0.1,
    5.5.4

  • El punto de conexión de depuración de Eventing debe aplicar autenticación.

    El servicio de eventos expone un perfil de diagnóstico del sistema a través de un extremo HTTP que no requiere credenciales en un puerto reservado exclusivamente para tráfico interno. Esto se ha solucionado y ahora requiere credenciales válidas para acceder.

    Productos:

    Servidor Couchbase

    Impacto

    Alto (7.1)

    Versión que afecta:

    6.0.0,
    5.5.0

    Versión de la corrección:

    6.0.1

  • El endpoint /diag/eval no está restringido a localhost.

    Couchbase Server expuso el punto de conexión ‘/diag/eval’, el cual, por defecto, está disponible en TCP/8091 y/o TCP/18091. Autenticado usuarios que tienen ‘Administrador total‘El rol asignado podía enviar código de Erlang arbitrario al extremo ‘diag/eval’ de la API y el código se ejecutaría posteriormente en el sistema operativo subyacente con los privilegios del usuario que se usó para iniciar Couchbase. Reconocimiento Equipo de Seguridad de Apple

    Productos:

    Servidor Couchbase

    Impacto

    Alto (8.8)

    Versión que afecta:

    5.5.1,
    5.5.0,
    5.1.1,
    5.0.1,
    5.0.0,
    4.6.5,
    4.5.1,
    4.1.2,
    4.0.0

    Versión de la corrección:

    6.0.0,
    5.5.2

Empezar a construir

Consulte nuestro portal para desarrolladores para explorar NoSQL, buscar recursos y empezar con tutoriales.

Utilizar Capella gratis

Ponte manos a la obra con Couchbase en unos pocos clics. Capella DBaaS es la forma más fácil y rápida de empezar.

Póngase en contacto

¿Quieres saber más sobre las ofertas de Couchbase? Permítanos ayudarle.