Cette page répertorie les alertes et avis critiques pour Couchbase.
Restez informé des dernières alertes et avis critiques pour Couchbase Server en vous abonnant à nos notifications de mise à jour. Pour vous inscrire, veuillez vous enregistrer sur notre site de support et suivre cet article : Annonces – Support Couchbase
Alertes de sécurité d'entreprise
-
Les expressions de table communes (CTE) N1QL géraient incorrectement le contrôle d'accès
Les requêtes N1QL avec Common Table Expression ne respectaient pas correctement les contrôles de sécurité RBAC, donnant un accès en lecture à des utilisateurs ne disposant pas de l'autorisation requise.
-
Un utilisateur interne disposant de privilèges d'administrateur, @ns_server, divulgue des identifiants en clair dans les fichiers cbcollect_info.log, debug.log, ns_couchdb.log, indexer.log et stats.log.
Veillez à masquer manuellement tous les journaux exportés du cluster sur les versions concernées par ce problème. La mise à niveau du cluster empêchera automatiquement l'apparition du mot de passe @ns_server dans les futures entrées de journal.
-
Un cookie Erlang exposé pourrait mener à une attaque par exécution de code à distance (RCE).
La communication entre les nœuds Erlang s'effectue par l'échange d'un secret partagé (également appelé “ cookie magique ”). Il existe des cas où le cookie magique est inclus dans le contenu des journaux. Un attaquant peut utiliser le cookie pour se connecter à un nœud Erlang et exécuter des commandes au niveau du système d'exploitation sur le système exécutant le nœud Erlang. Reconnaissance Ofir Hamam, chercheur en sécurité au Centre de Sécurité Avancée d'EY Israël
-
Couchbase Server renvoie une réponse WWW-Authenticate aux requêtes non authentifiées.
L'API REST du serveur répond par un en-tête {{WWW-Authenticate}} aux requêtes non authentifiées, ce qui permet à l'utilisateur de s'authentifier via une boîte de dialogue nom d'utilisateur / mot de passe dans un navigateur Web. Le problème est que ces identifiants sont mis en cache par le navigateur, ce qui permet à un pirate informatiques d'utiliser le CSRF pour attaquer un cluster dans le cas où un administrateur a utilisé son navigateur pour vérifier les résultats d'une requête d'API REST. Ce comportement peut être désactivé à l'aide de couchbase-cli (couchbase-cli setting-security –set –disable-www-authenticate 1 -c localhost:8091 -u -p ). Il n'est pas désactivé par défaut car cela pourrait perturber des outils ou des scripts existants. Reconnaissance Équipe de sécurité d'Apple
-
Les points de terminaison de gestion des clusters et des vues sont vulnérables à l'attaque par déni de service “ Slowloris ”, car ils ne ferment pas les connexions lentes de manière plus agressive.
Le Slowloris est un type d'attaque par déni de service qui permet à un attaquant de neutraliser un point de terminaison web cible en envoyant des requêtes qui transmettent périodiquement des en-têtes supplémentaires et ne se terminent jamais. La réduction du délai d'attente pour la réception des en-têtes HTTP constitue une atténuation efficace de cette attaque, et c'est l'approche adoptée dans les points de terminaison REST de gestion des clusters et des vues.
-
Interface utilisateur FTS à mettre à niveau vers Angular 1.6.9
L'interface utilisateur de la recherche en texte intégral utilise AngularJS 1.4.7, qui présente certaines vulnérabilités de sécurité connues de haute gravité. Ces bibliothèques AngularJS ont été mises à jour vers une version plus récente d'Angular qui a remédié à ces vulnérabilités.