Cette page répertorie les alertes et avis critiques pour Couchbase.
Restez informé des dernières alertes et avis critiques pour Couchbase Server en vous abonnant à nos notifications de mise à jour. Pour vous inscrire, veuillez vous enregistrer sur notre site de support et suivre cet article : Annonces – Support Couchbase
Alertes de sécurité d'entreprise
-
Création non autorisée d'un utilisateur doté de rôles privilégiés
Un utilisateur doté du rôle security_admin_local pouvait créer un nouvel utilisateur dans un groupe possédant le rôle ‘ admin ’, accordant potentiellement des privilèges élevés au-delà des autorisations prévues.
-
Vulnérabilité de manipulation d'en-tête
L'en-tête Host d'une requête HTTP entrante a été copié aveuglément dans l'en-tête Location.
-
Ports de gestion des clusters vulnérables à la vulnérabilité SWEET32
Les chiffrements DES et Triple DES, tels qu'utilisés dans les protocoles TLS, SSH et IPSec ainsi que dans d'autres protocoles et produits, ont une limite d'anniversaire d'environ quatre milliards de blocs, ce qui permet plus facilement à des attaquants distants d'obtenir des données en clair via une attaque des paradoxes anniversaire contre une session chiffrée de longue durée, comme l'a démontré une session HTTPS utilisant Triple DES en mode CBC, également connue sous le nom d'attaque “ Sweet32 ”.
-
Mettre à jour le JDK vers la version 17.0.11
La vulnérabilité permet à des attaquants non authentifiés ayant un accès réseau via plusieurs protocoles de compromettre Oracle Java SE, Oracle GraalVM pour JDK et Oracle GraalVM Enterprise Edition. Des attaques réussies de cette vulnérabilité peuvent entraîner un accès non autorisé à la mise à jour, à l'insertion ou à la suppression de certaines données accessibles d'Oracle Java SE, Oracle GraalVM pour JDK et Oracle GraalVM Enterprise Edition.
-
Mettre à jour pyca/cryptography vers la version 42.0.5
Une faille a été découverte dans le paquet python-cryptography. Ce problème peut permettre à un attaquant distant de déchiffrer des messages capturés dans les serveurs TLS qui utilisent des échanges de clés RSA, ce qui peut entraîner l'exposition de données confidentielles ou sensibles.
-
Mettre à niveau v8 vers la version 12.1.285.26
Un accès à la mémoire hors limites dans V8 dans Google Chrome antérieur à 120.0.6099.224 permettait à un attaquant distant d'exploiter potentiellement une corruption de tas via une page HTML contrefaite.