Cette page répertorie les alertes et avis critiques pour Couchbase.
Restez informé des dernières alertes et avis critiques pour Couchbase Server en vous abonnant à nos notifications de mise à jour. Pour vous inscrire, veuillez vous enregistrer sur notre site de support et suivre cet article : Annonces – Support Couchbase
Alertes de sécurité d'entreprise
-
Les identifiants sont négociés avec KV en utilisant SCRAM-SHA lorsque le chiffrement du lien distant est configuré pour HALF
Le SDK négociera par défaut avec SCRAM-SHA, ce qui permet à une attaque de l'homme du milieu (MITM) de négocier des identifiants en clair (PLAIN).
-
Passer à OpenSSL 3.1.4
Les applications qui utilisent les fonctions DH_generate_key() pour générer une clé DH X9.42 et les applications qui utilisent DH_check_pub_key(), DH_check_pub_key_ex() ou EVP_PKEY_public_check() pour vérifier une clé DH X9.42 ou des paramètres DH X9.42 peuvent subir de longs délais. Lorsque la clé ou les paramètres en cours de vérification ont été obtenus à partir d'une source non sécurisée, cela peut entraîner un déni de service.
-
Mettre à jour cURL vers la version 8.4.0
La faille dans curl provoque un dépassement de tampon basé sur le tas lors de la négociation du proxy SOCKS5.
-
Clé privée TLS divulguée dans le fichier journal XDCR
La clé privée utilisée pour la réplication inter-centres de données (XDCR) a été divulguée dans le fichier goxdcr.log
-
Les informations d'identification de l'utilisateur administrateur interne pour la gestion du cluster ont fuite dans le fichier journal
Un événement de journalisation a provoqué la fuite des identifiants d'administration internes @ns_server sous forme encodée dans le fichier diag.log.
-
Les appels cURL de l'Eventing SQL++ vers /diag/eval n'étaient pas suffisamment restreints
L'appel de cURL via SQL++ (N1QL) par le biais du service Eventing vers le point de terminaison /diag/eval de l'hôte local n'a pas été entièrement empêché.