Cette page répertorie les alertes et avis critiques pour Couchbase.
Restez informé des dernières alertes et avis critiques pour Couchbase Server en vous abonnant à nos notifications de mise à jour. Pour vous inscrire, veuillez vous enregistrer sur notre site de support et suivre cet article : Annonces – Support Couchbase
Alertes de sécurité d'entreprise
-
Mise à jour d'Apache Log4J vers la version 2.15.0
Un problème critique dans l'utilitaire Apache Log4J utilisé par le service d'analyse Couchbase nécessite une mise à jour pour éviter une exécution de code à distance (RCE) potentielle et l'extraction de données sensibles.
-
Mise à jour du paquet cryptography pour Python vers la version 3.3.2
Dans le package cryptography antérieur à 3.3.2 pour Python, tel qu'utilisé par les outils de ligne de commande de Couchbase Server, certaines séquences d'appels de mise à jour pour chiffrer symétriquement des valeurs de plusieurs gigaoctets pouvaient entraîner un dépassement d'entier et un dépassement de tampon dans cet outil.
-
Mise à jour de Python urllib3 vers la version 1.26.5 ou supérieure
Une vulnérabilité a été découverte dans urllib3 antérieur à 1.26.5, tel qu'utilisé par les outils en ligne de commande de Couchbase Server. Lorsque ces outils reçoivent une URL contenant de nombreux caractères @ dans le composant d'autorité, l'expression régulière d'autorité présente un retour en arrière catastrophique, provoquant un déni de service de l'outil en ligne de commande si une URL était passée en paramètre ou redirigée via une redirection HTTP.
-
Informations d'identification exposées dans le journal d'erreur de plantage à partir d'une trace de pile
Dans le cadre d'une collecte de journaux cbcollect_info, Couchbase Server collecte les informations de processus de tous les processus exécutés dans la machine virtuelle Erlang. Le problème survient lorsque le gestionnaire de cluster transfère une requête HTTP de l'interface utilisateur enfichable (établi de requêtes, etc.) vers le service spécifique. Dans la trace d'appel, l'en-tête d'authentification de base (Basic Auth Header) inclus dans la requête HTTP contient les identifiants d'utilisateur “ @ ” du nœud traitant la requête de l'interface utilisateur. Pour que le problème se produise, les informations de processus doivent être déclenchées au moment précis où une requête de l'interface utilisateur enfichable est traitée par le gestionnaire de cluster.
-
Les journaux ne masquent pas les informations d'identification du cluster distant XDCR
Les informations d'identification XDCR de cluster distant peuvent fuiter dans les journaux de débogage. La clé de configuration pour la purge des tombstones a été ajoutée dans Couchbase Server 7.0.0. Ce problème se produit lorsqu'une clé de configuration, qui est enregistrée dans les journaux, possède un horodatage de purge de tombstone qui lui est associé.
-
Sync Gateway stocke les informations d'identification du compartiment Couchbase Server de manière non sécurisée
Les identifiants du compartiment utilisés par Sync Gateway pour lire et écrire des données dans Couchbase Server étaient stockés de manière non sécurisée dans les métadonnées des documents de synchronisation écrits dans le compartiment. Les utilisateurs ayant un accès en lecture pouvaient utiliser ces identifiants pour obtenir un accès en écriture. Ce problème n'affecte pas les clusters où Sync Gateway est authentifié avec des certificats clients x.509. Ce problème n'affecte pas non plus les clusters où l'accès partagé au compartiment n'est pas activé sur Sync Gateway.