Cette page répertorie les alertes et avis critiques pour Couchbase.
Restez informé des dernières alertes et avis critiques pour Couchbase Server en vous abonnant à nos notifications de mise à jour. Pour vous inscrire, veuillez vous enregistrer sur notre site de support et suivre cet article : Annonces – Support Couchbase
Alertes de sécurité d'entreprise
-
Jusqu'à la version 1.7.11 de core-io (et par conséquent le SDK Java 2.7.11), la vérification du nom d'hôte sur les connexions TLS/SSL n'est pas activée et peut représenter un risque de sécurité dans certains environnements.
Java 6 (JDK 1.6 – l'ancienne version de référence du SDK) ne prenait pas en charge la vérification du nom d'hôte par défaut. Une fois que le SDK est passé à Java 7 (Java 1.7) comme référence, il a été possible d'ajouter cette prise en charge. Cela s'est produit dans jvm-core 1.7.11 (ce qui correspond à java-client 2.7.11). Il n'est pas possible de l'ajouter manuellement comme solution de contournement dans les versions antérieures, car les fonctionnalités permettant de le personnaliser en conséquence ne sont pas exposées. Notez que pour ne pas perturber les applications qui dépendent de l'ancien comportement, la vérification du nom d'hôte est toujours désactivée par défaut, mais elle peut être activée dans la configuration du SDK (classe CouchbaseEnvironment).
-
Le port 8092 manque de l'en-tête de protection X-XSS.
Certaines entreprises exigent que les points de terminaison d'API REST incluent des en-têtes liés à la sécurité dans les réponses REST. Des en-têtes tels que X-Frame-Options et X-Content-Type-Options sont généralement recommandés, mais certains professionnels de la sécurité de l'information recherchent également l'inclusion de X-Permitted-Cross-Domain-Policies et X-XSS-Protection, qui sont plus généralement applicables aux points de terminaison HTML. Ces en-têtes sont désormais inclus dans les réponses de l'API REST des vues de Couchbase Server (port 8092).
-
Prévenir l'injection N1QL dans Sync Gateway via startkey et endkey de _all_docs.
Un attaquant ayant accès à l'API REST publique de Sync Gateway a pu émettre des instructions N1QL supplémentaires et extraire des données sensibles ou appeler des fonctions N1QL arbitraires via les paramètres “ startkey ” et “ endkey ” sur le point de terminaison “ _all_docs ”. En émettant des requêtes imbriquées avec des opérations gourmandes en processeur, il a pu provoquer une augmentation de l'utilisation des ressources et des conditions de déni de service. Le point de terminaison _all_docs n'est pas requis pour la réplication Couchbase Mobile, et l'accès externe à ce point de terminaison REST a été bloqué pour atténuer ce problème. Reconnaissance Denis Werner/HiSolutions AG
-
La commande du bloc de statistiques “ connections ” de Memcached divulgue le nom d'utilisateur en clair.
Les informations système soumises à Couchbase dans le cadre d'un rapport de bogue incluaient les noms d'utilisateur de tous les utilisateurs actuellement connectés au système, même si le journal avait été expurgé pour des raisons de confidentialité. Ce problème a été corrigé afin que les noms d'utilisateur soient correctement étiquetés dans les journaux et soient hachés lorsque les journaux sont expurgés.
-
Le point de terminaison de débogage d'Eventing doit appliquer l'authentification.
Le service d'événements expose un profil de diagnostic système via un point de terminaison HTTP qui ne nécessite pas d'informations d'identification sur un port réservé exclusivement au trafic interne. Cela a été corrigé et nécessite désormais des informations d'identification valides pour y accéder.
-
L'extrémité /diag/eval n'est pas limitée à localhost.
Couchbase Server a exposé le point de terminaison ‘ /diag/eval ’, qui, par défaut, est disponible sur TCP/8091 et/ou TCP/18091. Authentifié utilisateurs qui ont ‘Administration complète‘Le rôle attribué pouvait envoyer du code Erlang arbitraire vers l'endpoint ‘ diag/eval ’ de l'API et le code était ensuite exécuté dans le système d'exploitation sous-jacent avec les privilèges de l'utilisateur qui avait été utilisé pour démarrer Couchbase. Reconnaissance Équipe de sécurité d'Apple