Esta página enumera alertas y avisos críticos para Couchbase.
Manténgase informado sobre las últimas alertas críticas y avisos para Couchbase Server suscribiéndose a nuestras notificaciones de actualización. Para suscribirse, regístrese en nuestro sitio de soporte y siga este artículo: Anuncios – Soporte de Couchbase
Alertas de Seguridad Empresarial
-
La clave privada se filtra en los archivos de registro con ciertos bloqueos
Ciertos bloqueos poco comunes podrían provocar que la clave privada del certificado generado se filtre en los archivos de registro.
-
Las credenciales de administrador no se verificaron al usar autenticación de certificado de cliente X.509 de Sync Gateway a Couchbase Server
Cuando Sync Gateway está configurado para autenticarse con Couchbase Server utilizando certificados de cliente X.509, las credenciales de administrador proporcionadas a la API REST de administración se ignoran, lo que resulta en una escalada de privilegios para los usuarios no autenticados. La API REST pública no se ve afectada por este problema. Solución temporal: Reemplace la autenticación basada en certificados X.509 con autenticación de nombre de usuario y contraseña dentro de la configuración de arranque.
-
Las solicitudes HTTP aleatorias provocan la filtración de métricas
Los usuarios no autenticados pueden realizar una llamada a la API REST al administrador del clúster. Cada solicitud HTTP que el administrador del clúster no haya visto antes conduce a la creación de una nueva métrica. Cada métrica nueva consume algo de memoria y espacio en disco, lo que puede generar una pérdida de memoria y de espacio en disco. Si se utilizan suficientes recursos, podría causar que un nodo de Couchbase Server falle.
-
El servicio de índice no aplica autenticación para servidores TCP/TLS
El Servicio de Indexación ejecuta varios procesos de red: Queryport, Dataport y Adminport. Estos se utilizan para comunicarse con otros servicios de Couchbase. Estos procesos participan en la comunicación de nodo a nodo, pero no se comunican directamente con las aplicaciones del SDK. En las versiones afectadas de Couchbase Server, estos procesos de red no aplican autenticación, por lo que procesarán solicitudes enviadas por usuarios no autenticados. El servidor Queryport puede responder a un usuario no autenticado con resultados de análisis de índices. El servidor Dataport puede permitir que un usuario no autenticado modifique datos indexados. El servidor Adminport puede permitir que un usuario no autenticado realice operaciones DDL (como crear y eliminar índices). Posible solución temporal: Dado que estos puertos se utilizan únicamente para la comunicación interna de Couchbase Server, cualquier conexión o comunicación con nodos y procesos que no sean de Couchbase Server se puede deshabilitar en la capa de red.
-
Se descubrió que las mitigaciones anteriores para CVE-2018-15728 eran insuficientes al detectarse que aún se podía acceder a los puntos de conexión de diagnóstico desde la red
Los puntos de conexión de diagnóstico, como diag/eval, están restringidos y solo se pueden ejecutar desde la red loopback. Sin embargo, las comprobaciones implementadas para abordar la CVE-2018-15728 no verifican correctamente si un encabezado “X-Forwarded-For” contiene una dirección de loopback. Este encabezado se puede manipular para eludir la restricción de loopback. La vulnerabilidad se limita a las solicitudes provenientes de redes privadas y espacios de direcciones compartidos, según el RFC6890. Para poder emitir solicitudes con éxito a estos puntos de conexión, un usuario requiere privilegios administrativos completos, independientemente del encabezado “X-Forwarded-For” utilizado. Una solución alternativa para este problema es bloquear mediante cortafuegos las solicitudes a los nodos de Couchbase Server que contengan encabezados “X-Forwarded-For” en entornos donde no sean necesarios. Reconocimiento Mucahit Karadag / PRODAFT
-
La clave privada puede registrarse durante un fallo del componente Cluster Manager de Couchbase Server
Durante la realización de adiciones de nodos al clúster, un fallo del Administrador del Clúster (ns_server) puede provocar que la clave privada se filtre en los archivos de registro. Alguien que tenga acceso a los archivos de registro podría ser capaz de descifrar las conexiones de red seguras al clúster. Si se utiliza TLS, se podrían obtener las credenciales de los usuarios y las aplicaciones que inician sesión en el clúster.