Esta página enumera alertas y avisos críticos para Couchbase.
Manténgase informado sobre las últimas alertas críticas y avisos para Couchbase Server suscribiéndose a nuestras notificaciones de actualización. Para suscribirse, regístrese en nuestro sitio de soporte y siga este artículo: Anuncios – Soporte de Couchbase
Alertas de Seguridad Empresarial
-
Actualización del motor JavaScript V8 a la versión 10.7.x
El motor JavaScript v8 utilizado en el Servicio de Eventos, el Motor de Vistas, XDCR y las UDF de N1QL de Couchbase Server se ha actualizado, ya que existe una confusión de tipos en versiones anteriores a la 99.0.4844.84 que permitía a un atacante remoto explotar potencialmente la corrupción de la memoria dinámica (heap) mediante una solicitud manipulada.
-
Una solicitud HTTP manipulada a la API REST puede provocar un desbordamiento de memoria (OOM) en el servicio de respaldo
Un cuerpo de solicitud HTTP extremadamente grande (o ilimitado) puede hacer que el servicio de respaldos provoque un error de OOM (falta de memoria).
-
Actualización de Jackson Databind a la versión 2.13.4.2+ utilizada en el servicio de análisis para resolver vulnerabilidades
Puede ocurrir un agotamiento de recursos del Servicio de Análisis de Couchbase debido a la falta de una verificación para evitar el uso de arreglos profundamente anidados.
-
Couchbase Cluster Manager carece de controles de acceso durante el reinicio de un nodo del clúster
Durante el inicio de un nodo de servidor de Couchbase hay un breve periodo de tiempo en el que la cookie de seguridad se establece en “nocookie”, la cual carece de controles de acceso sobre el protocolo de distribución de Erlang. Si un atacante se conecta a este protocolo durante este periodo, puede ejecutar código arbitrario de forma remota en cualquier nodo del clúster en cualquier momento hasta que se caiga su conexión. El código ejecutado se ejecutará con los mismos privilegios que el servidor de Couchbase.
-
Las credenciales pueden filtrarse en los registros si se produce un fallo durante la incorporación de un nodo.
Durante un fallo en la incorporación de nodos, las credenciales sin censura del usuario que realiza la solicitud REST pueden filtrarse en los archivos de registro.
-
Actualización de Erlang a la versión 24.3.4.4
Al utilizar la característica tls/ssl en Couchbase Server, es posible omitir la autenticación del cliente en ciertas situaciones. Específicamente, cualquier aplicación que utilice el servidor ssl/tls/dtls y la opción de certificación de cliente “{verify, verify_peer}” se ve afectada por esta vulnerabilidad. Se han publicado correcciones en las versiones compatibles con los parches 23.3.4.15, 24.3.4.2 y 25.0.2 del entorno de ejecución de erlang/OTP. Solo los clústeres que utilizan autenticación basada en certificados se ven afectados.