Alertes Couchbase

Cette page répertorie les alertes et avis critiques pour Couchbase.

Restez informé des dernières alertes et avis critiques pour Couchbase Server en vous abonnant à nos notifications de mise à jour. Pour vous inscrire, veuillez vous enregistrer sur notre site de support et suivre cet article : Annonces – Support Couchbase

Alertes de sécurité d'entreprise

  • Mise à jour du moteur JavaScript V8 vers la version 10.7.x

    Le moteur JavaScript v8 utilisé dans le service d'événements (Eventing Service), le moteur de vues (View Engine), XDCR et les UDF N1QL de Couchbase Server a été mis à jour car il existe une confusion de types dans les versions antérieures à 99.0.4844.84, permettant à un attaquant distant d'exploiter potentiellement une corruption de tas via une requête élaborée.

    Produits :

    Serveur Couchbase

    Impact

    Élevé (8,8)

    Version affectée :

    7.1.1 – 7.1.0,
    7.0.4 – 7.0.0,
    6.x,
    5.x,
    4.x,
    3.x,
    2.x

    Version de correction :

    7.1.2,
    7.0.5

  • Une requête HTTP forgée vers l'API REST peut provoquer un dépassement de mémoire (OOM) du service de sauvegarde.

    Un corps de requête HTTP extrêmement grand (ou non borné) peut amener le service de sauvegarde à provoquer une erreur de dépassement de mémoire (OOM).

    Produits :

    Serveur Couchbase

    Impact

    Moyen (4.9)

    Version affectée :

    7.1.1 – 7.1.0,
    7.0.4 – 7.0.0

    Version de correction :

    7.1.2,
    7.0.5

  • Mise à jour de Jackson Databind vers 2.13.4.2+ telle qu'utilisée dans le service d'analyse pour résoudre les vulnérabilités

    Un épuisement des ressources du service d'analytique Couchbase peut se produire en raison de l'absence de vérification pour empêcher l'utilisation de tableaux profondément imbriqués.

    Produits :

    Serveur Couchbase

    Impact

    Élevé (7,5)

    Version affectée :

    7.1.2 – 7.1.0,
    7.0.4 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.x

    Version de correction :

    7.1.3,
    7.0.5,
    6.6.6

  • Le gestionnaire de cluster Couchbase manque de contrôles d'accès lors du redémarrage d'un nœud du cluster

    Pendant le démarrage d'un nœud de serveur Couchbase, il existe une courte période pendant laquelle le cookie de sécurité est défini sur “nocookie”, ce qui manque de contrôles d'accès sur le protocole de distribution Erlang. Si un attaquant se connecte à ce protocole pendant cette période, il peut exécuter du code arbitraire à distance sur n'importe quel nœud du cluster à tout moment jusqu'à ce que sa connexion soit interrompue. Le code exécuté s'exécutera avec les mêmes privilèges que le serveur Couchbase.

    Produits :

    Serveur Couchbase

    Impact

    Critique (9.8)

    Version affectée :

    7.1.1 – 7.1.0,
    7.0.4 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x

    Version de correction :

    7.1.2,
    7.0.5,
    6.6.6

  • Des identifiants peuvent être divulgués dans les journaux en cas de plantage lors de l'adhésion d'un nœud.

    Lors d'un échec de jonction de nœud, les informations d'identification non expurgées de l'utilisateur effectuant la requête REST peuvent être divulguées dans les fichiers journaux.

    Produits :

    Serveur Couchbase

    Impact

    Moyen (6.3)

    Version affectée :

    7.1.1 – 7.1.0,
    7.0.4 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.x,
    3.x,
    2.x

    Version de correction :

    7.1.2,
    7.0.5,
    6.6.6

  • Mise à niveau d'Erlang vers la version 24.3.4.4

    Lors de l'utilisation de la fonctionnalité TLS/SSL dans Couchbase Server, il est possible de contourner l'authentification client dans certaines situations. Plus précisément, toute application utilisant le serveur SSL/TLS/DTLS et l'option de certification client “ {verify, verify_peer} ” est affectée par cette vulnérabilité. Des corrections ont été publiées sur les branches prises en charge avec les correctifs 23.3.4.15, 24.3.4.2 et 25.0.2 du runtime Erlang/OTP. Seuls les clusters utilisant l'authentification par certificat sont concernés.

    Produits :

    Serveur Couchbase

    Impact

    Critique (9.8)

    Version affectée :

    7.1.1,
    7.1.0

    Version de correction :

    7.1.2

Commencer à construire

Consultez notre portail pour développeurs afin d'explorer NoSQL, de parcourir les ressources et de commencer à utiliser les tutoriels.

Utiliser Capella gratuitement

Prenez en main Couchbase en quelques clics. Capella DBaaS est le moyen le plus simple et le plus rapide de démarrer.

Prendre contact

Vous souhaitez en savoir plus sur les offres Couchbase ? Laissez-nous vous aider.