Alertes Couchbase

Cette page répertorie les alertes et avis critiques pour Couchbase.

Restez informé des dernières alertes et avis critiques pour Couchbase Server en vous abonnant à nos notifications de mise à jour. Pour vous inscrire, veuillez vous enregistrer sur notre site de support et suivre cet article : Annonces – Support Couchbase

Alertes de sécurité d'entreprise

  • Mettre à jour le paquet golang.org/x/text vers la version 0.3.4 ou ultérieure

    Le paquet golang.org/x/text/encoding/unicode qui pourrait amener le décodeur UTF-16 à entrer dans une boucle infinie, provoquant le plantage du programme ou l'épuisement de la mémoire.

    Produits :

    Serveur Couchbase

    Impact

    Élevé (7,5)

    Version affectée :

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x

    Version de correction :

    7.0.4,
    6.6.6

  • Le journal du service de sauvegarde divulgue des noms d'utilisateur et des identifiants de documents non expurgés

    Si le service de sauvegarde ne parvient pas à enregistrer un message d'audit, il laisse fuiter les données du journal d'audit dans le fichier backup_service.log qui n'est pas expurgé.

    Produits :

    Serveur Couchbase

    Impact

    Faible (1,8)

    Version affectée :

    7.0.x

    Version de correction :

    7.1.0

  • Les liens distants Analytics peuvent temporairement passer à une connexion non TLS pour déterminer le port TLS

    En cas d'échec de l'établissement d'une connexion TLS pour un lien distant Analytics configuré avec encryption=full, le moteur d'exécution tentait de découvrir le port TLS (non par défaut) en essayant une connexion non TLS vers le cluster distant, en utilisant SCRAM-SHA pour l'authentification. Bien que les identifiants ne soient pas partagés avec SCRAM-SHA, il pouvait sembler inattendu que le système rétrograde le niveau de chiffrement prescrit qui spécifiait une connexion TLS. Ce mécanisme de recours a été supprimé et, en cas d'échec initial de l'établissement d'une connexion TLS, la commande CONNECT LINK échouera tout simplement jusqu'à ce que le port TLS correct soit fourni dans le cadre de la configuration du lien.

    Produits :

    Serveur Couchbase

    Impact

    Faible (2,0)

    Version affectée :

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0

    Version de correction :

    7.0.4,
    6.6.6

  • Les noms de champs ne sont pas masqués dans les messages de validation journalisés pour le service Analytics

    Lors de la création d'index secondaires avec le service d'analytique de Couchbase Server, il existe certaines validations sur les champs indexés qui sont signalées à l'utilisateur et enregistrées dans les journaux. Le message d'erreur avec le code ASX0013 est utilisé dans plusieurs chemins pour signaler et enregistrer la présence d'un nom de champ en double. Les noms de champs dans ces messages de validation enregistrés ne sont pas expurgés. De plus, les erreurs avec le code ASX1079 contiennent des noms de champs qui ne sont pas expurgés.

    Produits :

    Serveur Couchbase

    Impact

    Faible (1,8)

    Version affectée :

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x

    Version de correction :

    7.0.4,
    6.6.6

  • L'ajout de nœuds non sécurisés peut être manipulé afin de récolter un secret de cluster

    Les administrateurs qui ajoutent un nœud non sécurisé à un cluster risquent par inadvertance de transmettre le cookie du cluster, qui doit rester secret. Cela peut être résolu en déployant le chiffrement TLS avec des certificats signés par une autorité de certification (CA). Lors de l'utilisation de TLS, un certificat de confiance doit être présent sur le nœud entrant à partir de la version 7.1.0 de Couchbase Server. Reconnaissance Ofir Hamam, chercheur en sécurité au Centre de Sécurité Avancée d'EY Israël

    Produits :

    Serveur Couchbase

    Impact

    Élevé (7,6)

    Version affectée :

    7.0.3 – 7.0.0,
    6.x,
    5.x,
    4.x,
    3.x,
    2.x

    Version de correction :

    7.1.0

  • Secrets non masqués dans les journaux collectés à partir des environnements Kubernetes

    L'opérateur Couchbase 2.2.0 a introduit une optimisation qui a simplifié la collecte des journaux. Lorsque les journaux sont collectés, l'outil de support – “ cbopinfo ” – est utilisé pour recueillir les ressources Kubernetes nécessaires pour obtenir un aperçu de l'état prévu des ressources et de l'état actuel des ressources. Avant les versions concernées, les données secrètes étaient masquées, mais cette fonctionnalité n'a pas été conservée dans la nouvelle méthode de collecte. Par conséquent, les journaux contenaient par erreur tous les mots de passe, jetons et clés privées inclus dans la portée de la collecte des journaux. Par défaut, cette portée est limitée à l'espace de noms Kubernetes dans lequel réside le cluster Couchbase Server inspecté. L'exception à cela est si l'indicateur –system a été spécifié, auquel cas tous les secrets de la plateforme ont été exposés. Les journaux sont utilisés pour identifier et résoudre les problèmes des clients, et par conséquent seuls les clients qui ont fourni des journaux avec les versions d'outils spécifiées sont concernés. Couchbase veillera à ce que tous les journaux concernés qui ont été fournis soient masqués.

    Produits :

    Opérateur Cloud Native Couchbase

    Impact

    Élevé (7,2)

    Version affectée :

    2.2.0,
    2.2.1,
    2.2.2

    Version de correction :

    2.2.3

Commencer à construire

Consultez notre portail pour développeurs afin d'explorer NoSQL, de parcourir les ressources et de commencer à utiliser les tutoriels.

Utiliser Capella gratuitement

Prenez en main Couchbase en quelques clics. Capella DBaaS est le moyen le plus simple et le plus rapide de démarrer.

Prendre contact

Vous souhaitez en savoir plus sur les offres Couchbase ? Laissez-nous vous aider.