Esta página enumera alertas y avisos críticos para Couchbase.
Manténgase informado sobre las últimas alertas críticas y avisos para Couchbase Server suscribiéndose a nuestras notificaciones de actualización. Para suscribirse, regístrese en nuestro sitio de soporte y siga este artículo: Anuncios – Soporte de Couchbase
Alertas de Seguridad Empresarial
-
Creación no autorizada de un usuario con roles elevados
Un usuario con el rol security_admin_local podría crear un nuevo usuario en un grupo que tiene el rol ‘admin’, lo que podría otorgar privilegios elevados más allá de los permisos previstos.
-
Vulnerabilidad de manipulación de encabezados
El encabezado Host de una solicitud HTTP entrante se copió sin verificar en el encabezado Location.
-
Puertos de administración de clústeres vulnerables a la vulnerabilidad SWEET32
Los cifradores DES y Triple DES, tal como se utilizan en los protocolos TLS, SSH e IPSec y otros protocolos y productos, tienen un límite de cumpleaños de aproximadamente cuatro mil millones de bloques, lo que facilita que atacantes remotos obtengan datos en texto plano mediante un ataque de cumpleaños contra una sesión cifrada de larga duración, como lo demuestra una sesión HTTPS que utiliza Triple DES en modo CBC, también conocido como ataque “Sweet32”.
-
Actualizar el JDK a la versión 17.0.11
La vulnerabilidad permite a atacantes no autenticados con acceso a la red a través de múltiples protocolos comprometer Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition. Los ataques exitosos de esta vulnerabilidad pueden resultar en acceso no autorizado de actualización, inserción o eliminación a algunos de los datos accesibles de Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition.
-
Actualizar pyca/cryptography a 42.0.5
Se encontró una falla en el paquete python-cryptography. Este problema puede permitir que un atacante remoto descifre mensajes capturados en servidores TLS que utilizan intercambios de claves RSA, lo que puede provocar la exposición de datos confidenciales o sensibles.
-
Actualizar v8 a 12.1.285.26
Acceso a memoria fuera de límites en V8 en Google Chrome anterior a 120.0.6099.224 permitió a un atacante remoto explotar potencialmente la corrupción de la pila (heap) mediante una página HTML manipulada.