Alertes Couchbase

Cette page répertorie les alertes et avis critiques pour Couchbase.

Restez informé des dernières alertes et avis critiques pour Couchbase Server en vous abonnant à nos notifications de mise à jour. Pour vous inscrire, veuillez vous enregistrer sur notre site de support et suivre cet article : Annonces – Support Couchbase

Alertes de sécurité d'entreprise

  • Des informations d'authentification sont divulguées lorsque des requêtes REST non valides sont reçues.

    Lorsque le point de terminaison REST de Couchbase Server reçoit une requête inconnue, la requête est enregistrée comme une erreur dans debug.log et info.log. Le journal comprend des informations d'authentification encodées en Base64 non masquées. Le message d'erreur s'affiche également dans l'onglet des journaux de l'interface utilisateur.

    Produits :

    Serveur Couchbase

    Impact

    Élevé (8,8)

    Version affectée :

    6.6.1,
    6.6.0,
    6.5.x,
    6.0.x,
    5.5.x,
    5.1.x,
    5.0.x

    Version de correction :

    6.6.2

  • Mise à jour de la bibliothèque urllib3 utilisée par l'interface de ligne de commande Couchbase vers la version 1.26.3

    La bibliothèque Python urllib3, utilisée par la bibliothèque Python requests qui est elle-même utilisée par l'interface en ligne de commande (CLI) de Couchbase, présente un problème de sécurité dans les versions d'urllib3 antérieures à la version 1.24.2. La bibliothèque gère mal certains cas où l'ensemble souhaité de certificats CA est différent du magasin de certificats CA du système d'exploitation, ce qui entraîne la réussite de connexions SSL dans des situations où un échec de vérification est le résultat correct.

    Produits :

    Serveur Couchbase

    Impact

    Élevé (7,5)

    Version affectée :

    6.6.1,
    6.6.0,
    6.5.x,
    6.0.x,
    5.5.x,
    5.1.x,
    5.0.x

    Version de correction :

    6.6.2

  • Mettre à jour la bibliothèque Apache HttpClient utilisée par le service Analytics vers la version 4.5.13

    L'Apache HttpClient, tel qu'utilisé par le service d'analytique de Couchbase Server, dans les versions antérieures à la version 4.5.13 et 5.0.3, peut mal interpréter un composant d'autorité mal formé dans les URI de requête passés à la bibliothèque en tant qu'objet java.net.URI et choisir le mauvais hôte cible pour l'exécution de la requête.

    Produits :

    Serveur Couchbase

    Impact

    Moyen (5,3)

    Version affectée :

    6.6.1,
    6.6.0,
    6.5.x,
    6.0.x

    Version de correction :

    6.6.2

  • Mise à jour de la bibliothèque buger/jsonparser utilisée par le Search Service vers la version 1.1.1

    Un problème de sécurité dans la bibliothèque buger/jsonparser (analyseur JSON pour Go) permet à un attaquant de provoquer un déni de service (DoS) dans le service de recherche de Couchbase Server.

    Produits :

    Serveur Couchbase

    Impact

    Élevé (7,5)

    Version affectée :

    6.6.1,
    6.6.0,
    6.5.2,
    6.5.1,
    6.5.0

    Version de correction :

    6.6.2

  • Un cookie de session non caviardé a été inclus dans les journaux d'audit et debug.log pour les actions auditées où un ID de session était inclus

    Couchbase Server enregistrait le cookie de session temporaire d'un utilisateur lorsque des événements audités contenant un identifiant de session étaient consignés dans le journal d'audit et le fichier debug.log. Un attaquant ayant accès aux données de journalisation pouvait utiliser cela pour usurper l'identité d'un utilisateur authentifié.

    Produits :

    Serveur Couchbase

    Impact

    Critique (9.8)

    Version affectée :

    6.6.1,
    6.6.0,
    6.5.x,
    6.0.x,
    5.5.x,
    5.1.x,
    5.0.x

    Version de correction :

    6.6.2

  • La condition d'audit du moteur de vue divulgue des informations d'authentification dans les journaux

    Une condition rare qui se produit lorsque l'audit est activé pour le moteur de vues et que le chiffrement de nœud à nœud est activé. Si Couchbase Server ne parvient pas à vérifier le nom d'hôte distant et le port d'une commande interne entrante (requête de fusion de vues) via TLS, une erreur est enregistrée, contenant des informations d'authentification encodées en Base64 non masquées pour un utilisateur interne disposant de privilèges d'administrateur, @ns_server. Une solution de contournement temporaire consiste à désactiver l'audit du moteur de vues ou le chiffrement de nœud à nœud jusqu'à ce qu'une mise à niveau puisse être effectuée.

    Produits :

    Serveur Couchbase

    Impact

    Élevé (7,1)

    Version affectée :

    6.6.1,
    6.6.0,
    6.5.2,
    6.5.1,
    6.5.0

    Version de correction :

    6.6.2

Commencer à construire

Consultez notre portail pour développeurs afin d'explorer NoSQL, de parcourir les ressources et de commencer à utiliser les tutoriels.

Utiliser Capella gratuitement

Prenez en main Couchbase en quelques clics. Capella DBaaS est le moyen le plus simple et le plus rapide de démarrer.

Prendre contact

Vous souhaitez en savoir plus sur les offres Couchbase ? Laissez-nous vous aider.