Alertes Couchbase

Cette page répertorie les alertes et avis critiques pour Couchbase.

Restez informé des dernières alertes et avis critiques pour Couchbase Server en vous abonnant à nos notifications de mise à jour. Pour vous inscrire, veuillez vous enregistrer sur notre site de support et suivre cet article : Annonces – Support Couchbase

Alertes de sécurité d'entreprise

  • Mise à jour d'Apache Parquet vers la version 1.12.3

    Un attaquant peut utiliser des fichiers Parquet, tels qu'utilisés optionnellement par le service Couchbase Analytics, pour provoquer un déni de service (DoS) si des fichiers malveillants contiennent des valeurs incorrectes dans l'en-tête de page du fichier (par exemple, des valeurs négatives là où une valeur positive est attendue). Ce problème est résolu en mettant à jour la bibliothèque Apache Parquet vers une version ultérieure.

    Produits :

    Serveur Couchbase

    Impact

    Élevé (7,5)

    Version affectée :

    7.1.1,
    7.1.0

    Version de correction :

    7.1.2

  • Mise à jour de js-beautify vers la version 1.14.3, une bibliothèque JavaScript côté client utilisée dans l'interface utilisateur de Couchbase Server

    js-beautify a une dépendance présentant une vulnérabilité connue, Minimist. Minimist <=1.2.5 est vulnérable à une pollution de prototype via le fichier index.js, fonction setKey() (lignes 69-95). Les attaques par pollution de prototype permettent de contourner la validation des entrées et de déclencher une exécution JavaScript inattendue.

    Produits :

    Serveur Couchbase

    Impact

    Critique (9.8)

    Version affectée :

    7.1.0,
    7.0.x

    Version de correction :

    7.1.1

  • Mise à jour de ramda, une bibliothèque JavaScript côté client, vers la version 0.28 telle qu'utilisée dans l'interface utilisateur de Couchbase Server

    Ramda 0.27.0 et les versions antérieures permettent à des attaquants de compromettre l'intégrité ou la disponibilité d'une application en fournissant un objet manipulé (qui contient une propre propriété “ {}proto{} ”) en tant qu'argument de la fonction, ce que l'on appelle la pollution de prototype. Les attaques de type pollution de prototype permettent de contourner la validation des entrées et de déclencher une exécution JavaScript inattendue.

    Produits :

    Serveur Couchbase

    Impact

    Critique (9.1)

    Version affectée :

    7.1.0,
    7.0.x

    Version de correction :

    7.1.1

  • La phrase secrète de la clé privée chiffrée risque d'être divulguée dans les journaux

    Dans Couchbase Server 7.1.0 et versions ultérieures, il est possible de fournir une phrase secrète à Couchbase Server pour déverrouiller une clé privée TLS chiffrée. Il a été découvert que cette phrase secrète était divulguée dans les fichiers journaux sous forme de chaîne encodée en Base64 lors du démarrage de l'un des services Couchbase, à l'exception du service de données (Data Service). Cela affecte le service d'indexation (Index Service), le service de requêtes (Query Service), le service d'analytique (Analytics Service), le service de sauvegarde (Backup Service) et le service d'événements (Eventing Service) si la fonctionnalité optionnelle des clés TLS chiffrées est utilisée. À noter qu'un attaquant doit avoir accès aux journaux ainsi qu'à la clé privée pour pouvoir mener des attaques telles qu'une attaque de l'homme du milieu ou le déchiffrement des communications réseau. L'utilisation de protections du système d'exploitation pour restreindre l'accès à ces fichiers peut constituer une stratégie d'atténuation efficace.

    Produits :

    Serveur Couchbase

    Impact

    Moyen (4,4)

    Version affectée :

    7.1.0

    Version de correction :

    7.1.1

  • Mise à jour de la bibliothèque jackson-databind vers la version 2.13.2.2

    jackson-databind, avant 2.13.0, permet une exception Java StackOverflow et un déni de service via une grande profondeur d'objets imbriqués. Cette bibliothèque est utilisée par le service analytique de Couchbase Server.

    Produits :

    Serveur Couchbase

    Impact

    Moyen (6,5)

    Version affectée :

    7.1.0,
    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x

    Version de correction :

    7.1.1,
    7.0.4,
    6.6.6

  • Mise à jour de GoLang vers au minimum 1.17.9 ou 1.18.1

    Mise à jour du langage de programmation Go et des bibliothèques associées utilisés dans de multiples services de Couchbase Server vers les versions 1.17.9+ ou 1.18.1+ afin de résoudre de nombreuses vulnérabilités (CVE).

    Produits :

    Serveur Couchbase

    Impact

    Élevé (7,5)

    Version affectée :

    7.1.0,
    7.0.4 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.x

    Version de correction :

    7.1.1,
    7.0.5,
    6.6.6

Commencer à construire

Consultez notre portail pour développeurs afin d'explorer NoSQL, de parcourir les ressources et de commencer à utiliser les tutoriels.

Utiliser Capella gratuitement

Prenez en main Couchbase en quelques clics. Capella DBaaS est le moyen le plus simple et le plus rapide de démarrer.

Prendre contact

Vous souhaitez en savoir plus sur les offres Couchbase ? Laissez-nous vous aider.