Alertas de Couchbase

Esta página enumera alertas y avisos críticos para Couchbase.

Manténgase informado sobre las últimas alertas críticas y avisos para Couchbase Server suscribiéndose a nuestras notificaciones de actualización. Para suscribirse, regístrese en nuestro sitio de soporte y siga este artículo: Anuncios – Soporte de Couchbase

Alertas de Seguridad Empresarial

  • Actualización de Apache Parquet a 1.12.3

    Un atacante puede utilizar archivos Parquet, tal como los utiliza opcionalmente el Servicio de Analítica de Couchbase, para provocar una Denegación de Servicio (DoS) si los archivos maliciosos contienen valores inadecuados en el encabezado de página del archivo (por ejemplo, valores negativos donde se espera un valor positivo). Esto se resuelve actualizando la biblioteca Apache Parquet a una versión posterior.

    Productos:

    Servidor Couchbase

    Impacto

    Alta (7.5)

    Versión que afecta:

    7.1.1,
    7.1.0

    Versión de la corrección:

    7.1.2

  • Actualización de js-beautify a 1.14.3, una biblioteca de JavaScript del lado del cliente utilizada en la interfaz de usuario de Couchbase Server

    js-beautify tiene una dependencia con una vulnerabilidad conocida, Minimist. Minimist <=1.2.5 es vulnerable a la contaminación de prototipos (Prototype Pollution) a través del archivo index.js, función setKey() (líneas 69-95). Los ataques de contaminación de prototipos permiten omitir la validación de entradas y activar una ejecución de JavaScript inesperada.

    Productos:

    Servidor Couchbase

    Impacto

    Crítico (9.8)

    Versión que afecta:

    7.1.0,
    7.0.x

    Versión de la corrección:

    7.1.1

  • Actualizando ramda, una biblioteca de JavaScript del lado del cliente, a la versión 0.28 tal como se usa en la interfaz de usuario de Couchbase Server

    Ramda 0.27.0 y versiones anteriores permiten a los atacantes comprometer la integridad o la disponibilidad de la aplicación mediante el suministro de un objeto manipulado (que contiene una propiedad propia “{}proto{}”) como argumento para la función, lo que se conoce como contaminación de prototipos. Los ataques de tipo contaminación de prototipos permiten omitir la validación de entradas y desencadenar la ejecución inesperada de JavaScript.

    Productos:

    Servidor Couchbase

    Impacto

    Crítico (9.1)

    Versión que afecta:

    7.1.0,
    7.0.x

    Versión de la corrección:

    7.1.1

  • La frase de contraseña de la clave privada cifrada puede filtrarse en los registros

    En Couchbase Server 7.1.0 y versiones posteriores, es posible proporcionar una frase de contraseña a Couchbase Server para desbloquear una clave privada TLS cifrada. Se descubrió que esta frase de contraseña se filtraba en los archivos de registro como una cadena codificada en Base64 cuando uno de los servicios de Couchbase, que no fuera el Servicio de Datos, se estaba iniciando. Esto afecta al Servicio de Indexación, el Servicio de Consultas, el Servicio de Analítica, el Servicio de Respaldo y el Servicio de Eventos si se utiliza la función opcional de claves TLS cifradas. Tenga en cuenta que un atacante necesita tener acceso a los registros, así como a la clave privada, para poder realizar ataques como un ataque de intermediario (man-in-the-middle) o descifrar la comunicación de red. El uso de protecciones del sistema operativo para restringir el acceso a estos archivos puede ser una estrategia de mitigación eficaz.

    Productos:

    Servidor Couchbase

    Impacto

    Mediano (4.4)

    Versión que afecta:

    7.1.0

    Versión de la corrección:

    7.1.1

  • Actualización de la biblioteca jackson-databind a la versión 2.13.2.2

    jackson-databind, en versiones anteriores a la 2.13.0, permite una excepción Java StackOverflow y denegación de servicio a través de una gran profundidad de objetos anidados. Esta biblioteca es utilizada por el Servicio de Análisis de Couchbase Server.

    Productos:

    Servidor Couchbase

    Impacto

    Mediano (6.5)

    Versión que afecta:

    7.1.0,
    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x

    Versión de la corrección:

    7.1.1,
    7.0.4,
    6.6.6

  • Actualización de GoLang a un mínimo de 1.17.9 o 1.18.1

    Se actualizaron el lenguaje de programación Go y las bibliotecas asociadas utilizadas en múltiples servicios de Couchbase Server a las versiones 1.17.9+ o 1.18.1+ para resolver numerosas CVE.

    Productos:

    Servidor Couchbase

    Impacto

    Alta (7.5)

    Versión que afecta:

    7.1.0,
    7.0.4 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.x

    Versión de la corrección:

    7.1.1,
    7.0.5,
    6.6.6

Empezar a construir

Consulte nuestro portal para desarrolladores para explorar NoSQL, buscar recursos y empezar con tutoriales.

Utilizar Capella gratis

Ponte manos a la obra con Couchbase en unos pocos clics. Capella DBaaS es la forma más fácil y rápida de empezar.

Póngase en contacto

¿Quieres saber más sobre las ofertas de Couchbase? Permítanos ayudarle.