Cette page répertorie les alertes et avis critiques pour Couchbase.
Restez informé des dernières alertes et avis critiques pour Couchbase Server en vous abonnant à nos notifications de mise à jour. Pour vous inscrire, veuillez vous enregistrer sur notre site de support et suivre cet article : Annonces – Support Couchbase
Alertes de sécurité d'entreprise
-
Un paquet réseau spécialement conçu envoyé par un attaquant peut faire planter memcached
Cela peut entraîner l'indisponibilité du service de données. Il est recommandé d'utiliser un pare-feu pour autoriser uniquement le trafic réseau de vos applications à communiquer avec le cluster Couchbase Server.
-
Un paquet réseau spécialement conçu envoyé par un attaquant peut faire planter memcached
Cela peut entraîner l'indisponibilité du service de données. Il est recommandé d'utiliser un pare-feu pour autoriser uniquement le trafic réseau de vos applications à communiquer avec le cluster Couchbase Server.
-
Mise à jour d'AngularJS vers la version 1.8.0
Problème dans Angular tel qu'utilisé par l'interface utilisateur de Couchbase qui peut provoquer un déni de service en modifiant la fonction merge().
-
Mise à jour d'OpenSSL vers la version 1.1.1k
De multiples problèmes de sécurité ont été résolus dans OpenSSL, dont l'un pourrait entraîner le plantage du serveur TLS si un message ClientHello de renégociation malveillant lui est envoyé par un client.
-
Les utilisateurs gérés en externe ne sont pas empêchés d'utiliser un mot de passe vide, conformément à la RFC4513
Si un serveur LDAP ou Active Directory, utilisé pour l'authentification externe, est configuré pour autoriser les liaisons non sécurisées sans authentification, le gestionnaire de cluster Couchbase Server permettra à un utilisateur externe d'être authentifié avec un mot de passe vide. Les serveurs LDAP peuvent être configurés pour rejeter les demandes de liaison sans authentification avec un code de résultat “ unwillingToPerform ” afin d'éviter que cela ne se produise.
-
Index Service divulgue des informations d'identification administratives internes dans les journaux.
Les appels REST internes (/listCreateTokens, /listRebalanceTokens, /listMetadataTokens) sont enregistrés dans le fichier indexer.log avec des informations d'authentification encodées en Base64 non masquées pour les utilisateurs internes disposant de privilèges d'administrateur, @cbq-engine-cbauth et @index-cbauth.