Alertes Couchbase

Cette page répertorie les alertes et avis critiques pour Couchbase.

Restez informé des dernières alertes et avis critiques pour Couchbase Server en vous abonnant à nos notifications de mise à jour. Pour vous inscrire, veuillez vous enregistrer sur notre site de support et suivre cet article : Annonces – Support Couchbase

Alertes de sécurité d'entreprise

  • La clé privée est divulguée dans les fichiers journaux lors de certains plantages

    Certains plantages rares pourraient provoquer la fuite de la clé privée du certificat généré dans les fichiers journaux.

    Produits :

    Serveur Couchbase

    Impact

    Moyen (6.3)

    Version affectée :

    7.1.0,
    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.x,
    3.x

    Version de correction :

    7.1.1,
    7.0.4,
    6.6.6

  • Les informations d'identification de l'administrateur ne sont pas vérifiées lors de l'utilisation de l'authentification par certificat client X.509 de Sync Gateway vers Couchbase Server

    Lorsque Sync Gateway est configuré pour s'authentifier auprès de Couchbase Server à l'aide de certificats client X.509, les informations d'identification d'administrateur fournies à l'API REST d'administration sont ignorées, ce qui entraîne une élévation de privilèges pour les utilisateurs non authentifiés. L'API REST publique n'est pas affectée par ce problème. Solution de contournement : remplacez l'authentification par certificat X.509 par une authentification par nom d'utilisateur et mot de passe dans la configuration de démarrage.

    Produits :

    Couchbase Sync Gateway

    Impact

    Critique (9.8)

    Version affectée :

    3.0.0,
    3.0.1

    Version de correction :

    3.0.2

  • Des requêtes HTTP aléatoires entraînent des fuites de métriques

    Les utilisateurs non authentifiés peuvent effectuer un appel d'API REST au gestionnaire de cluster. Chaque requête HTTP qui n'a pas été vue auparavant par le gestionnaire de cluster entraîne la création d'une nouvelle métrique. Chaque nouvelle métrique consomme de la mémoire et de l'espace disque, ce qui peut créer une fuite de mémoire et une fuite d'espace disque. Si suffisamment de ressources sont utilisées, cela pourrait provoquer la panne d'un nœud Couchbase Server.

    Produits :

    Serveur Couchbase

    Impact

    Élevé (7,5)

    Version affectée :

    7.0.3 – 7.0.0

    Version de correction :

    7.0.4

  • Index Service n'impose pas l'authentification pour les serveurs TCP/TLS

    Le service d'indexation exécute plusieurs processus réseau : Queryport, Dataport et Adminport. Ceux-ci sont utilisés pour communiquer avec d'autres services Couchbase. Ces processus participent à la communication de nœud à nœud, mais ne communiquent pas directement avec les applications SDK. Dans les versions concernées de Couchbase Server, ces processus réseau n'appliquent pas l'authentification et traitent donc les requêtes envoyées par des utilisateurs non authentifiés. Le serveur Queryport peut répondre à un utilisateur non authentifié avec des résultats d'analyse d'index. Le serveur Dataport peut permettre à un utilisateur non authentifié de modifier des données indexées. Le serveur Adminport peut permettre à un utilisateur non authentifié d'effectuer des opérations DDL (telles que la création et la suppression d'index). Solution de contournement possible : ces ports n'étant utilisés que pour la communication interne par Couchbase Server, toute connexion ou communication avec des nœuds et des processus autres que Couchbase Server peut être désactivée au niveau de la couche réseau.

    Produits :

    Serveur Couchbase

    Impact

    Élevé (8,2)

    Version affectée :

    7.0.3 – 7.0.0,
    6.x,
    5.x,
    4.x

    Version de correction :

    7.0.4

  • Les atténuations précédentes pour CVE-2018-15728 se sont révélées insuffisantes lorsqu'il a été découvert que les points de terminaison de diagnostic pouvaient toujours être accessibles depuis le réseau

    Les points de terminaison de diagnostic tels que diag/eval sont restreints et ne peuvent être exécutés qu'à partir du réseau de boucle locale (loopback). Cependant, les contrôles mis en place pour traiter la vulnérabilité CVE-2018-15728 ne vérifient pas correctement si un en-tête “ X-Forwarded-For ” contient une adresse de boucle locale. Cet en-tête peut être manipulé pour contourner la restriction de boucle locale. La vulnérabilité est limitée aux requêtes provenant de réseaux privés et d'espaces d'adresses partagés, conformément à la norme RFC6890. Pour pouvoir émettre avec succès des requêtes vers ces points de terminaison, un utilisateur doit disposer de privilèges administratifs complets, indépendamment de l'en-tête “ X-Forwarded-For ” utilisé. Une solution de contournement pour ce problème consiste à filtrer par pare-feu les requêtes adressées aux nœuds du serveur Couchbase qui contiennent des en-têtes “ X-Forwarded-For ” dans les environnements où ils ne sont pas requis. Reconnaissance Mücahit Karadağ / PRODAFT

    Produits :

    Serveur Couchbase

    Impact

    Élevé (8,8)

    Version affectée :

    7.0.3 – 7.0.0,
    6.6.4 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x

    Version de correction :

    6.6.5,
    7.0.4

  • La clé privée peut être enregistrée dans les journaux lors d'un plantage du composant Cluster Manager de Couchbase Server

    Lors de l'ajout de nœuds au cluster, un plantage du gestionnaire de cluster (ns_server) peut entraîner la fuite de la clé privée dans les fichiers journaux. Une personne ayant accès aux fichiers journaux peut être en mesure de déchiffrer les connexions réseau sécurisées vers le cluster. Si TLS est utilisé, les identifiants des utilisateurs et des applications qui se connectent au cluster peuvent être compromis.

    Produits :

    Serveur Couchbase

    Impact

    Moyen (6.3)

    Version affectée :

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0

    Version de correction :

    7.0.4,
    6.6.6

Commencer à construire

Consultez notre portail pour développeurs afin d'explorer NoSQL, de parcourir les ressources et de commencer à utiliser les tutoriels.

Utiliser Capella gratuitement

Prenez en main Couchbase en quelques clics. Capella DBaaS est le moyen le plus simple et le plus rapide de démarrer.

Prendre contact

Vous souhaitez en savoir plus sur les offres Couchbase ? Laissez-nous vous aider.