Alertes Couchbase

Cette page répertorie les alertes et avis critiques pour Couchbase.

Restez informé des dernières alertes et avis critiques pour Couchbase Server en vous abonnant à nos notifications de mise à jour. Pour vous inscrire, veuillez vous enregistrer sur notre site de support et suivre cet article : Annonces – Support Couchbase

Alertes de sécurité d'entreprise

  • Mise à jour d'Apache Log4J vers la version 2.15.0

    Un problème critique dans l'utilitaire Apache Log4J utilisé par le service d'analyse Couchbase nécessite une mise à jour pour éviter une exécution de code à distance (RCE) potentielle et l'extraction de données sensibles.

    Produits :

    Serveur Couchbase

    Impact

    Critique (10)

    Version affectée :

    7.0.2 – 7.0.0,
    6.6.3 – 6.6.0,
    6.5.x,
    6.0.x

    Version de correction :

    7.0.3,
    6.6.4

  • Mise à jour du paquet cryptography pour Python vers la version 3.3.2

    Dans le package cryptography antérieur à 3.3.2 pour Python, tel qu'utilisé par les outils de ligne de commande de Couchbase Server, certaines séquences d'appels de mise à jour pour chiffrer symétriquement des valeurs de plusieurs gigaoctets pouvaient entraîner un dépassement d'entier et un dépassement de tampon dans cet outil.

    Produits :

    Serveur Couchbase

    Impact

    Critique (9.1)

    Version affectée :

    7.0.1,
    7.0.0,
    6.6.2 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.5.x

    Version de correction :

    6.6.3,
    7.0.2

  • Mise à jour de Python urllib3 vers la version 1.26.5 ou supérieure

    Une vulnérabilité a été découverte dans urllib3 antérieur à 1.26.5, tel qu'utilisé par les outils en ligne de commande de Couchbase Server. Lorsque ces outils reçoivent une URL contenant de nombreux caractères @ dans le composant d'autorité, l'expression régulière d'autorité présente un retour en arrière catastrophique, provoquant un déni de service de l'outil en ligne de commande si une URL était passée en paramètre ou redirigée via une redirection HTTP.

    Produits :

    Serveur Couchbase

    Impact

    Élevé (7,5)

    Version affectée :

    7.0.1,
    7.0.0,
    6.6.2 – 6.6.0,
    6.5.x,
    6.0.x

    Version de correction :

    6.6.3,
    7.0.2

  • Informations d'identification exposées dans le journal d'erreur de plantage à partir d'une trace de pile

    Dans le cadre d'une collecte de journaux cbcollect_info, Couchbase Server collecte les informations de processus de tous les processus exécutés dans la machine virtuelle Erlang. Le problème survient lorsque le gestionnaire de cluster transfère une requête HTTP de l'interface utilisateur enfichable (établi de requêtes, etc.) vers le service spécifique. Dans la trace d'appel, l'en-tête d'authentification de base (Basic Auth Header) inclus dans la requête HTTP contient les identifiants d'utilisateur “ @ ” du nœud traitant la requête de l'interface utilisateur. Pour que le problème se produise, les informations de processus doivent être déclenchées au moment précis où une requête de l'interface utilisateur enfichable est traitée par le gestionnaire de cluster.

    Produits :

    Serveur Couchbase

    Impact

    Élevé (8,8)

    Version affectée :

    7.0.1 – 7.0.0,
    6.6.2 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.5.x

    Version de correction :

    6.6.3,
    7.0.2

  • Les journaux ne masquent pas les informations d'identification du cluster distant XDCR

    Les informations d'identification XDCR de cluster distant peuvent fuiter dans les journaux de débogage. La clé de configuration pour la purge des tombstones a été ajoutée dans Couchbase Server 7.0.0. Ce problème se produit lorsqu'une clé de configuration, qui est enregistrée dans les journaux, possède un horodatage de purge de tombstone qui lui est associé.

    Produits :

    Serveur Couchbase

    Impact

    Élevé (7,6)

    Version affectée :

    7.0.1,
    7.0.0

    Version de correction :

    7.0.2

  • Sync Gateway stocke les informations d'identification du compartiment Couchbase Server de manière non sécurisée

    Les identifiants du compartiment utilisés par Sync Gateway pour lire et écrire des données dans Couchbase Server étaient stockés de manière non sécurisée dans les métadonnées des documents de synchronisation écrits dans le compartiment. Les utilisateurs ayant un accès en lecture pouvaient utiliser ces identifiants pour obtenir un accès en écriture. Ce problème n'affecte pas les clusters où Sync Gateway est authentifié avec des certificats clients x.509. Ce problème n'affecte pas non plus les clusters où l'accès partagé au compartiment n'est pas activé sur Sync Gateway.

    Produits :

    Couchbase Sync Gateway

    Impact

    Moyen (6,5)

    Version affectée :

    2.8.2 – 2.8.0,
    2.8.1,
    2.7.x

    Version de correction :

    2.8.3

Commencer à construire

Consultez notre portail pour développeurs afin d'explorer NoSQL, de parcourir les ressources et de commencer à utiliser les tutoriels.

Utiliser Capella gratuitement

Prenez en main Couchbase en quelques clics. Capella DBaaS est le moyen le plus simple et le plus rapide de démarrer.

Prendre contact

Vous souhaitez en savoir plus sur les offres Couchbase ? Laissez-nous vous aider.