Esta página enumera alertas y avisos críticos para Couchbase.
Manténgase informado sobre las últimas alertas críticas y avisos para Couchbase Server suscribiéndose a nuestras notificaciones de actualización. Para suscribirse, regístrese en nuestro sitio de soporte y siga este artículo: Anuncios – Soporte de Couchbase
Alertas de Seguridad Empresarial
-
Problema de implementación de restricciones de host cURL en SQL++ N1QL
La protección de la lista de permitidos de cURL para SQL++ (N1QL) en el Servicio de Consultas no fue suficiente para evitar el acceso a hosts restringidos.
-
Las llamadas cURL de SQL++ a /diag/eval no estaban suficientemente restringidas
La llamada a cURL a través de SQL++ (N1QL) utilizando el servicio de consultas al punto de conexión /diag/eval del host local no se impidió por completo.
-
Se mostró otpCookie a un usuario con un rol de Administrador Total en los puntos de conexión de la API del Administrador de Clústeres serverGroups y engageCluster2
La otpCookie del clúster se filtró a los usuarios con rol de Administrador Total en el punto de conexión de la API serverGroups y tanto de Administrador de Clúster como Administrador Total en el punto de conexión de la API engageCluster2. Esto podría usarse para elevar privilegios
-
Puertos de servicio RMI no autenticados expuestos en el servicio de análisis
Los puertos de red 9119 y 9121 eran puertos de servicio RMI sin autenticación alojados por el Servicio de Análisis, lo que podría resultar en una escalación de privilegios.
-
Los lectores de datos podrían hacer un ataque de denegación de servicio (DoS) a los hilos lectores
Un usuario con el rol de Lector de Datos podría bloquear un hilo de lectura de Data Service durante un tiempo significativo solicitando una cantidad alta de claves y potencialmente bloquear todos los hilos de lectura ejecutando el mismo comando en múltiples conexiones
-
Un usuario con el rol de Lector de Datos podría provocar una terminación por falta de memoria (OOM kill) en el Servicio de Datos
Un usuario con el privilegio de Lector de Datos podría detener el Servicio de Datos enviando GetKeys que soliciten una gran cantidad de documentos, lo que desencadenaría un error de falta de memoria (OOM).