Cette page répertorie les alertes et avis critiques pour Couchbase.
Restez informé des dernières alertes et avis critiques pour Couchbase Server en vous abonnant à nos notifications de mise à jour. Pour vous inscrire, veuillez vous enregistrer sur notre site de support et suivre cet article : Annonces – Support Couchbase
Alertes de sécurité d'entreprise
-
Des informations d'authentification sont divulguées lorsque des requêtes REST non valides sont reçues.
Lorsque le point de terminaison REST de Couchbase Server reçoit une requête inconnue, la requête est enregistrée comme une erreur dans debug.log et info.log. Le journal comprend des informations d'authentification encodées en Base64 non masquées. Le message d'erreur s'affiche également dans l'onglet des journaux de l'interface utilisateur.
-
Mise à jour de la bibliothèque urllib3 utilisée par l'interface de ligne de commande Couchbase vers la version 1.26.3
La bibliothèque Python urllib3, utilisée par la bibliothèque Python requests qui est elle-même utilisée par l'interface en ligne de commande (CLI) de Couchbase, présente un problème de sécurité dans les versions d'urllib3 antérieures à la version 1.24.2. La bibliothèque gère mal certains cas où l'ensemble souhaité de certificats CA est différent du magasin de certificats CA du système d'exploitation, ce qui entraîne la réussite de connexions SSL dans des situations où un échec de vérification est le résultat correct.
-
Mettre à jour la bibliothèque Apache HttpClient utilisée par le service Analytics vers la version 4.5.13
L'Apache HttpClient, tel qu'utilisé par le service d'analytique de Couchbase Server, dans les versions antérieures à la version 4.5.13 et 5.0.3, peut mal interpréter un composant d'autorité mal formé dans les URI de requête passés à la bibliothèque en tant qu'objet java.net.URI et choisir le mauvais hôte cible pour l'exécution de la requête.
-
Mise à jour de la bibliothèque buger/jsonparser utilisée par le Search Service vers la version 1.1.1
Un problème de sécurité dans la bibliothèque buger/jsonparser (analyseur JSON pour Go) permet à un attaquant de provoquer un déni de service (DoS) dans le service de recherche de Couchbase Server.
-
Un cookie de session non caviardé a été inclus dans les journaux d'audit et debug.log pour les actions auditées où un ID de session était inclus
Couchbase Server enregistrait le cookie de session temporaire d'un utilisateur lorsque des événements audités contenant un identifiant de session étaient consignés dans le journal d'audit et le fichier debug.log. Un attaquant ayant accès aux données de journalisation pouvait utiliser cela pour usurper l'identité d'un utilisateur authentifié.
-
La condition d'audit du moteur de vue divulgue des informations d'authentification dans les journaux
Une condition rare qui se produit lorsque l'audit est activé pour le moteur de vues et que le chiffrement de nœud à nœud est activé. Si Couchbase Server ne parvient pas à vérifier le nom d'hôte distant et le port d'une commande interne entrante (requête de fusion de vues) via TLS, une erreur est enregistrée, contenant des informations d'authentification encodées en Base64 non masquées pour un utilisateur interne disposant de privilèges d'administrateur, @ns_server. Une solution de contournement temporaire consiste à désactiver l'audit du moteur de vues ou le chiffrement de nœud à nœud jusqu'à ce qu'une mise à niveau puisse être effectuée.