Cette page répertorie les alertes et avis critiques pour Couchbase.
Restez informé des dernières alertes et avis critiques pour Couchbase Server en vous abonnant à nos notifications de mise à jour. Pour vous inscrire, veuillez vous enregistrer sur notre site de support et suivre cet article : Annonces – Support Couchbase
Alertes de sécurité d'entreprise
-
Mise à jour d'Apache Parquet vers la version 1.12.3
Un attaquant peut utiliser des fichiers Parquet, tels qu'utilisés optionnellement par le service Couchbase Analytics, pour provoquer un déni de service (DoS) si des fichiers malveillants contiennent des valeurs incorrectes dans l'en-tête de page du fichier (par exemple, des valeurs négatives là où une valeur positive est attendue). Ce problème est résolu en mettant à jour la bibliothèque Apache Parquet vers une version ultérieure.
-
Mise à jour de js-beautify vers la version 1.14.3, une bibliothèque JavaScript côté client utilisée dans l'interface utilisateur de Couchbase Server
js-beautify a une dépendance présentant une vulnérabilité connue, Minimist. Minimist <=1.2.5 est vulnérable à une pollution de prototype via le fichier index.js, fonction setKey() (lignes 69-95). Les attaques par pollution de prototype permettent de contourner la validation des entrées et de déclencher une exécution JavaScript inattendue.
-
Mise à jour de ramda, une bibliothèque JavaScript côté client, vers la version 0.28 telle qu'utilisée dans l'interface utilisateur de Couchbase Server
Ramda 0.27.0 et les versions antérieures permettent à des attaquants de compromettre l'intégrité ou la disponibilité d'une application en fournissant un objet manipulé (qui contient une propre propriété “ {}proto{} ”) en tant qu'argument de la fonction, ce que l'on appelle la pollution de prototype. Les attaques de type pollution de prototype permettent de contourner la validation des entrées et de déclencher une exécution JavaScript inattendue.
-
La phrase secrète de la clé privée chiffrée risque d'être divulguée dans les journaux
Dans Couchbase Server 7.1.0 et versions ultérieures, il est possible de fournir une phrase secrète à Couchbase Server pour déverrouiller une clé privée TLS chiffrée. Il a été découvert que cette phrase secrète était divulguée dans les fichiers journaux sous forme de chaîne encodée en Base64 lors du démarrage de l'un des services Couchbase, à l'exception du service de données (Data Service). Cela affecte le service d'indexation (Index Service), le service de requêtes (Query Service), le service d'analytique (Analytics Service), le service de sauvegarde (Backup Service) et le service d'événements (Eventing Service) si la fonctionnalité optionnelle des clés TLS chiffrées est utilisée. À noter qu'un attaquant doit avoir accès aux journaux ainsi qu'à la clé privée pour pouvoir mener des attaques telles qu'une attaque de l'homme du milieu ou le déchiffrement des communications réseau. L'utilisation de protections du système d'exploitation pour restreindre l'accès à ces fichiers peut constituer une stratégie d'atténuation efficace.
-
Mise à jour de la bibliothèque jackson-databind vers la version 2.13.2.2
jackson-databind, avant 2.13.0, permet une exception Java StackOverflow et un déni de service via une grande profondeur d'objets imbriqués. Cette bibliothèque est utilisée par le service analytique de Couchbase Server.
-
Mise à jour de GoLang vers au minimum 1.17.9 ou 1.18.1
Mise à jour du langage de programmation Go et des bibliothèques associées utilisés dans de multiples services de Couchbase Server vers les versions 1.17.9+ ou 1.18.1+ afin de résoudre de nombreuses vulnérabilités (CVE).