Alertes Couchbase

Cette page répertorie les alertes et avis critiques pour Couchbase.

Restez informé des dernières alertes et avis critiques pour Couchbase Server en vous abonnant à nos notifications de mise à jour. Pour vous inscrire, veuillez vous enregistrer sur notre site de support et suivre cet article : Annonces – Support Couchbase

Alertes de sécurité d'entreprise

  • Le cookie Erlang utilise une faible graine aléatoire.

    Le cookie utilisé pour la communication intra-nœud n'a pas été généré de manière sécurisée. Couchbase Server utilise erlang:now() pour initialiser le PRNG, ce qui entraîne un espace de recherche restreint pour les graines aléatoires potentielles qui pourraient ensuite être utilisées pour deviner le cookie par force brute et exécuter du code sur un système distant. Reconnaissance Équipe de sécurité d'Apple

    Produits :

    Serveur Couchbase

    Impact

    Élevé (7,9)

    Version affectée :

    5.1.1

    Version de correction :

    6.0.0

  • Les points de terminaison REST du projecteur et de l'indexeur ne nécessitaient pas d'authentification.

    Le point de terminaison REST /settings exposé par le processus du projecteur est un point de terminaison que les administrateurs peuvent utiliser pour diverses tâches telles que la mise à jour de la configuration et la collecte de profils de performance. Le point de terminaison n'était pas authentifié et a été mis à jour pour n'autoriser que les utilisateurs authentifiés à accéder à ces API administratives. Reconnaissance Équipe de sécurité d'Apple

    Produits :

    Serveur Couchbase

    Impact

    Élevé (7,6)

    Version affectée :

    5.5.1,
    5.5.0,
    5.0.1,
    5.0.0,
    4.6.x,
    4.5.x,
    4.1.x,
    4.0.x

    Version de correction :

    6.5.0,
    6.0.0,
    5.5.2,
    5.1.2

  • Un document JSON avec plus de 3 000 caractères ‘ t ’ fait planter l'indexeur.

    L'indexation secondaire encode les entrées à indexer à l'aide de collatejson. Lorsque les entrées d'index contenaient certains caractères tels que t, , cela provoquait un dépassement de tampon car la chaîne encodée était beaucoup plus grande que prévu, entraînant le plantage et le redémarrage du service d'indexation. Cela a été corrigé afin de garantir que le tampon grandit toujours selon les besoins pour n'importe quelle entrée. Reconnaissance D-Trust GmbH

    Produits :

    Serveur Couchbase

    Impact

    Moyen (5,8)

    Version affectée :

    5.5.0,
    4.6.3

    Version de correction :

    5.1.2,
    5.5.2

  • XDCR ne valide pas le certificat d'un cluster distant.

    Lorsqu'un certificat de cluster distant non valide était saisi lors de la création de la référence, XDCR ne parrainait ni ne vérifiait la signature du certificat. Il acceptait alors le certificat non valide et tentait de l'utiliser pour établir de futures connexions avec le cluster distant. Ce problème a été corrigé. XDCR vérifie désormais la validité du certificat de manière approfondie et empêche la création d'une référence de cluster distant avec un certificat non valide.

    Produits :

    Serveur Couchbase

    Impact

    Élevé (7,5)

    Version affectée :

    5.0.0

    Version de correction :

    5.5.0

  • La modification des paramètres des buckets dans Couchbase Server permet l'authentification sans identifiants.

    Dans les versions de Couchbase Server antérieures à 5.0, le bucket nommé “ default ” était un bucket spécial qui autorisait l'accès en lecture et en écriture sans authentification. À partir de la version 5.0, le comportement de tous les buckets, y compris “ default ”, a été modifié pour n'autoriser l'accès qu'aux utilisateurs authentifiés disposant d'une autorisation suffisante. Cependant, les utilisateurs étaient autorisés à accéder au bucket “ default ” sans authentification ni autorisation si les propriétés de ce bucket étaient modifiées. Ce problème a été corrigé.

    Produits :

    Serveur Couchbase

    Impact

    Élevé

    Version affectée :

    5.0.0

    Version de correction :

    5.1.0,
    5.5.0

Commencer à construire

Consultez notre portail pour développeurs afin d'explorer NoSQL, de parcourir les ressources et de commencer à utiliser les tutoriels.

Utiliser Capella gratuitement

Prenez en main Couchbase en quelques clics. Capella DBaaS est le moyen le plus simple et le plus rapide de démarrer.

Prendre contact

Vous souhaitez en savoir plus sur les offres Couchbase ? Laissez-nous vous aider.