Cette page répertorie les alertes et avis critiques pour Couchbase.
Restez informé des dernières alertes et avis critiques pour Couchbase Server en vous abonnant à nos notifications de mise à jour. Pour vous inscrire, veuillez vous enregistrer sur notre site de support et suivre cet article : Annonces – Support Couchbase
Alertes de sécurité d'entreprise
-
Le chargement du compartiment d'échantillons peut divulguer des mots de passe d'utilisateurs internes lors d'une défaillance
Une panne lors du chargement d'un compartiment d'exemple (beer-sample, gamesim-sample, travel-sample) peut entraîner la fuite du mot de passe de l'utilisateur administrateur interne @ns_server dans les journaux (debug.log, error.log, info.log, reports.log). Le compte @ns_server peut être utilisé pour effectuer des actions administratives.
-
Python mis à jour vers la version 3.9.12 pour résoudre un problème de déni de service
Une faille a été découverte dans Python. Une réponse HTTP mal gérée dans le code client HTTP de Python peut permettre à un attaquant distant, qui contrôle le serveur HTTP, de faire entrer le script client dans une boucle infinie, consommant ainsi du temps processeur. Ce problème n'affecte que les clusters utilisant la fonctionnalité de version préliminaire pour développeurs, Analytics UDFs.
-
Le serveur Couchbase divulgue le cookie du gestionnaire de cluster
Dans les versions concernées de Couchbase Server, le “cookie” Erlang est transmis via un argument de ligne de commande à ‘erl’ lors de l'utilisation de la commande ‘server-eshell’ ; cela divulguait le “cookie” à tous ceux qui pouvaient lire les arguments du processus ‘couchbase-cli’. Le cookie doit rester secret car il peut être utilisé pour effectuer des tâches d'administration dans le cluster.
-
XDCR – absence de vérification des rôles lors de la modification des paramètres internes
Dans les versions concernées de Couchbase Server, les paramètres internes de XDCR peuvent être modifiés sans aucune authentification.
-
Les opérations peuvent aboutir lors de la collecte en utilisant une autorisation RBAC périmée
Si un rôle RBAC contient une autorisation au niveau de la collection (par exemple, query_select[src:_default:Collection1]) et que le nom de la collection est supprimé puis recréé dans le bucket, l'autorisation au niveau de la collection restera valide. Cela permet à l'utilisateur disposant de ce rôle d'accéder à la collection alors même que son autorisation aurait dû être supprimée lors de la suppression de la collection.
-
couchbase-cli divulgue le mot de passe maître de la gestion des secrets en tant qu'argument de ligne de commande
Le couchbase-cli génère un processus Erlang à très courte durée de vie qui contient le mot de passe maître comme argument de processus, ce qui signifie que si quelqu'un obtient la liste des processus à ce moment-là, il disposera du mot de passe maître. Cela n'affecte que les clusters Couchbase Server utilisant la fonction de gestion des secrets.