Esta página enumera alertas y avisos críticos para Couchbase.
Manténgase informado sobre las últimas alertas críticas y avisos para Couchbase Server suscribiéndose a nuestras notificaciones de actualización. Para suscribirse, regístrese en nuestro sitio de soporte y siga este artículo: Anuncios – Soporte de Couchbase
Alertas de Seguridad Empresarial
-
La cookie de Erlang utiliza una semilla aleatoria débil.
La cookie utilizada para la comunicación entre nodos no se generó de forma segura. Couchbase Server utiliza erlang:now() para inicializar el PRNG, lo que da como resultado un espacio de búsqueda pequeño para posibles semillas aleatorias que luego podrían usarse para adivinar la cookie mediante fuerza bruta y ejecutar código en un sistema remoto. Reconocimiento Equipo de Seguridad de Apple
-
Los endpoints REST de Projector e indexer no requerían autenticación.
El endpoint REST /settings expuesto por el proceso del proyector es un punto de acceso que los administradores pueden utilizar para diversas tareas, como actualizar la configuración y recopilar perfiles de rendimiento. El endpoint no estaba autenticado y se ha actualizado para permitir que solo los usuarios autenticados accedan a estas API administrativas. Reconocimiento Equipo de Seguridad de Apple
-
Un documento JSON con más de 3000 caracteres ‘t’ bloquea el indexador.
La indexación secundaria codifica las entradas que se van a indexar utilizando collatejson. Cuando las entradas del índice contenían ciertos caracteres como t, , esto provocaba un desbordamiento del búfer, ya que la cadena codificada era mucho más grande de lo previsto, lo que causaba que el servicio del indexador fallara y se reiniciara. Esto ya se ha solucionado para garantizar que el búfer crezca siempre según sea necesario para cualquier entrada. Reconocimiento D-Trust GmbH
-
XDCR no valida el certificado de un clúster remoto.
Cuando se ingresó un certificado de clúster remoto no válido como parte de la creación de la referencia, XDCR no analizó ni verificó la firma del certificado. Luego, aceptó el certificado no válido e intentó usarlo para establecer futuras conexiones con el clúster remoto. Esto ha sido corregido. Ahora XDCR verifica la validez del certificado minuciosamente e impide que se cree una referencia de clúster remoto con un certificado no válido.
-
La edición de la configuración de los buckets en Couchbase Server permite la autenticación sin credenciales.
En las versiones de Couchbase Server anteriores a 5.0, el bucket llamado “default” era un bucket especial que permitía el acceso de lectura y escritura sin autenticación. Como parte de la versión 5.0, el comportamiento de todos los buckets, incluido “default”, se modificó para permitir únicamente el acceso de usuarios autenticados con la autorización suficiente. Sin embargo, se permitía a los usuarios acceso no autenticado y no autorizado al bucket “default” si se editaban las propiedades de este bucket. Esto ha sido solucionado.