Cette page répertorie les alertes et avis critiques pour Couchbase.
Restez informé des dernières alertes et avis critiques pour Couchbase Server en vous abonnant à nos notifications de mise à jour. Pour vous inscrire, veuillez vous enregistrer sur notre site de support et suivre cet article : Annonces – Support Couchbase
Alertes de sécurité d'entreprise
-
Problème d'implémentation des restrictions d'hôtes cURL SQL++ N1QL
La protection par liste blanche cURL de SQL++ (N1QL) dans le service de requêtes n'était pas suffisante pour empêcher l'accès aux hôtes restreints.
-
Les appels cURL SQL++ vers /diag/eval n'étaient pas suffisamment restreints
L'appel de cURL via SQL++ (N1QL) en utilisant le service de requête vers le point de terminaison /diag/eval de localhost n'a pas été entièrement empêché.
-
otpCookie a été affiché à un utilisateur ayant le rôle d'administrateur complet sur les points de terminaison du serveur Cluster Manager serverGroups et engageCluster2
Le cookie OTP du cluster a été divulgué aux utilisateurs ayant le rôle Administrateur complet sur l'accès API serverGroups ainsi qu'aux rôles Administrateur de cluster et Administrateur complet sur l'accès API engageCluster2. Cela pourrait être utilisé pour élever les privilèges.
-
Ports de service RMI non authentifiés exposés dans le service Analytics
Les ports réseau 9119 et 9121 étaient des ports de service RMI non authentifiés hébergés par le service Analytics, ce qui pouvait entraîner une élévation de privilèges.
-
Les lecteurs de données pourraient faire un déni de service (DoS) sur les threads de lecture
Un utilisateur disposant du rôle de lecteur de données pourrait bloquer un thread de lecture du service de données pendant une période significative en demandant un nombre élevé de clés et potentiellement bloquer tous les threads de lecture en émettant la même commande sur plusieurs connexions
-
Un utilisateur disposant du rôle de lecteur de données (Data Reader) pourrait provoquer une erreur OOM (Out Of Memory) et arrêter le service de données
Un utilisateur disposant du privilège de lecteur de données pouvait détruire le service de données en envoyant des requêtes GetKeys demandant un nombre élevé de documents, ce qui déclenchait une erreur de dépassement de mémoire (OOM).