Alertes Couchbase

Cette page répertorie les alertes et avis critiques pour Couchbase.

Restez informé des dernières alertes et avis critiques pour Couchbase Server en vous abonnant à nos notifications de mise à jour. Pour vous inscrire, veuillez vous enregistrer sur notre site de support et suivre cet article : Annonces – Support Couchbase

Alertes de sécurité d'entreprise

  • Le chargement du compartiment d'échantillons peut divulguer des mots de passe d'utilisateurs internes lors d'une défaillance

    Une panne lors du chargement d'un compartiment d'exemple (beer-sample, gamesim-sample, travel-sample) peut entraîner la fuite du mot de passe de l'utilisateur administrateur interne @ns_server dans les journaux (debug.log, error.log, info.log, reports.log). Le compte @ns_server peut être utilisé pour effectuer des actions administratives.

    Produits :

    Serveur Couchbase

    Impact

    Moyen (6.4)

    Version affectée :

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0

    Version de correction :

    7.0.4,
    6.6.6

  • Python mis à jour vers la version 3.9.12 pour résoudre un problème de déni de service

    Une faille a été découverte dans Python. Une réponse HTTP mal gérée dans le code client HTTP de Python peut permettre à un attaquant distant, qui contrôle le serveur HTTP, de faire entrer le script client dans une boucle infinie, consommant ainsi du temps processeur. Ce problème n'affecte que les clusters utilisant la fonctionnalité de version préliminaire pour développeurs, Analytics UDFs.

    Produits :

    Serveur Couchbase

    Impact

    Élevé (7,5)

    Version affectée :

    7.0.3 – 7.0.0

    Version de correction :

    7.0.4

  • Le serveur Couchbase divulgue le cookie du gestionnaire de cluster

    Dans les versions concernées de Couchbase Server, le “cookie” Erlang est transmis via un argument de ligne de commande à ‘erl’ lors de l'utilisation de la commande ‘server-eshell’ ; cela divulguait le “cookie” à tous ceux qui pouvaient lire les arguments du processus ‘couchbase-cli’. Le cookie doit rester secret car il peut être utilisé pour effectuer des tâches d'administration dans le cluster.

    Produits :

    Serveur Couchbase

    Impact

    Haut

    Version affectée :

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.x,
    3.x,
    2.x,
    1.x

    Version de correction :

    7.0.4,
    6.6.6

  • XDCR – absence de vérification des rôles lors de la modification des paramètres internes

    Dans les versions concernées de Couchbase Server, les paramètres internes de XDCR peuvent être modifiés sans aucune authentification.

    Produits :

    Serveur Couchbase

    Impact

    Moyen (4.0)

    Version affectée :

    7.0.3 – 7.0.0,
    6.x,
    5.x,
    4.x

    Version de correction :

    7.0.4

  • Les opérations peuvent aboutir lors de la collecte en utilisant une autorisation RBAC périmée

    Si un rôle RBAC contient une autorisation au niveau de la collection (par exemple, query_select[src:_default:Collection1]) et que le nom de la collection est supprimé puis recréé dans le bucket, l'autorisation au niveau de la collection restera valide. Cela permet à l'utilisateur disposant de ce rôle d'accéder à la collection alors même que son autorisation aurait dû être supprimée lors de la suppression de la collection.

    Produits :

    Serveur Couchbase

    Impact

    Élevé (8,8)

    Version affectée :

    7.0.3 – 7.0.0

    Version de correction :

    7.0.4

  • couchbase-cli divulgue le mot de passe maître de la gestion des secrets en tant qu'argument de ligne de commande

    Le couchbase-cli génère un processus Erlang à très courte durée de vie qui contient le mot de passe maître comme argument de processus, ce qui signifie que si quelqu'un obtient la liste des processus à ce moment-là, il disposera du mot de passe maître. Cela n'affecte que les clusters Couchbase Server utilisant la fonction de gestion des secrets.

    Produits :

    Serveur Couchbase

    Impact

    Moyen (5,5)

    Version affectée :

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x

    Version de correction :

    7.0.4,
    6.6.6

Commencer à construire

Consultez notre portail pour développeurs afin d'explorer NoSQL, de parcourir les ressources et de commencer à utiliser les tutoriels.

Utiliser Capella gratuitement

Prenez en main Couchbase en quelques clics. Capella DBaaS est le moyen le plus simple et le plus rapide de démarrer.

Prendre contact

Vous souhaitez en savoir plus sur les offres Couchbase ? Laissez-nous vous aider.