Cette page répertorie les alertes et avis critiques pour Couchbase.
Restez informé des dernières alertes et avis critiques pour Couchbase Server en vous abonnant à nos notifications de mise à jour. Pour vous inscrire, veuillez vous enregistrer sur notre site de support et suivre cet article : Annonces – Support Couchbase
Alertes de sécurité d'entreprise
-
Mise à jour du moteur JavaScript V8 vers la version 10.7.x
Le moteur JavaScript v8 utilisé dans le service d'événements (Eventing Service), le moteur de vues (View Engine), XDCR et les UDF N1QL de Couchbase Server a été mis à jour car il existe une confusion de types dans les versions antérieures à 99.0.4844.84, permettant à un attaquant distant d'exploiter potentiellement une corruption de tas via une requête élaborée.
-
Une requête HTTP forgée vers l'API REST peut provoquer un dépassement de mémoire (OOM) du service de sauvegarde.
Un corps de requête HTTP extrêmement grand (ou non borné) peut amener le service de sauvegarde à provoquer une erreur de dépassement de mémoire (OOM).
-
Mise à jour de Jackson Databind vers 2.13.4.2+ telle qu'utilisée dans le service d'analyse pour résoudre les vulnérabilités
Un épuisement des ressources du service d'analytique Couchbase peut se produire en raison de l'absence de vérification pour empêcher l'utilisation de tableaux profondément imbriqués.
-
Le gestionnaire de cluster Couchbase manque de contrôles d'accès lors du redémarrage d'un nœud du cluster
Pendant le démarrage d'un nœud de serveur Couchbase, il existe une courte période pendant laquelle le cookie de sécurité est défini sur “nocookie”, ce qui manque de contrôles d'accès sur le protocole de distribution Erlang. Si un attaquant se connecte à ce protocole pendant cette période, il peut exécuter du code arbitraire à distance sur n'importe quel nœud du cluster à tout moment jusqu'à ce que sa connexion soit interrompue. Le code exécuté s'exécutera avec les mêmes privilèges que le serveur Couchbase.
-
Des identifiants peuvent être divulgués dans les journaux en cas de plantage lors de l'adhésion d'un nœud.
Lors d'un échec de jonction de nœud, les informations d'identification non expurgées de l'utilisateur effectuant la requête REST peuvent être divulguées dans les fichiers journaux.
-
Mise à niveau d'Erlang vers la version 24.3.4.4
Lors de l'utilisation de la fonctionnalité TLS/SSL dans Couchbase Server, il est possible de contourner l'authentification client dans certaines situations. Plus précisément, toute application utilisant le serveur SSL/TLS/DTLS et l'option de certification client “ {verify, verify_peer} ” est affectée par cette vulnérabilité. Des corrections ont été publiées sur les branches prises en charge avec les correctifs 23.3.4.15, 24.3.4.2 et 25.0.2 du runtime Erlang/OTP. Seuls les clusters utilisant l'authentification par certificat sont concernés.