Cette page répertorie les alertes et avis critiques pour Couchbase.
Restez informé des dernières alertes et avis critiques pour Couchbase Server en vous abonnant à nos notifications de mise à jour. Pour vous inscrire, veuillez vous enregistrer sur notre site de support et suivre cet article : Annonces – Support Couchbase
Alertes de sécurité d'entreprise
-
La clé privée est divulguée dans les fichiers journaux lors de certains plantages
Certains plantages rares pourraient provoquer la fuite de la clé privée du certificat généré dans les fichiers journaux.
-
Les informations d'identification de l'administrateur ne sont pas vérifiées lors de l'utilisation de l'authentification par certificat client X.509 de Sync Gateway vers Couchbase Server
Lorsque Sync Gateway est configuré pour s'authentifier auprès de Couchbase Server à l'aide de certificats client X.509, les informations d'identification d'administrateur fournies à l'API REST d'administration sont ignorées, ce qui entraîne une élévation de privilèges pour les utilisateurs non authentifiés. L'API REST publique n'est pas affectée par ce problème. Solution de contournement : remplacez l'authentification par certificat X.509 par une authentification par nom d'utilisateur et mot de passe dans la configuration de démarrage.
-
Des requêtes HTTP aléatoires entraînent des fuites de métriques
Les utilisateurs non authentifiés peuvent effectuer un appel d'API REST au gestionnaire de cluster. Chaque requête HTTP qui n'a pas été vue auparavant par le gestionnaire de cluster entraîne la création d'une nouvelle métrique. Chaque nouvelle métrique consomme de la mémoire et de l'espace disque, ce qui peut créer une fuite de mémoire et une fuite d'espace disque. Si suffisamment de ressources sont utilisées, cela pourrait provoquer la panne d'un nœud Couchbase Server.
-
Index Service n'impose pas l'authentification pour les serveurs TCP/TLS
Le service d'indexation exécute plusieurs processus réseau : Queryport, Dataport et Adminport. Ceux-ci sont utilisés pour communiquer avec d'autres services Couchbase. Ces processus participent à la communication de nœud à nœud, mais ne communiquent pas directement avec les applications SDK. Dans les versions concernées de Couchbase Server, ces processus réseau n'appliquent pas l'authentification et traitent donc les requêtes envoyées par des utilisateurs non authentifiés. Le serveur Queryport peut répondre à un utilisateur non authentifié avec des résultats d'analyse d'index. Le serveur Dataport peut permettre à un utilisateur non authentifié de modifier des données indexées. Le serveur Adminport peut permettre à un utilisateur non authentifié d'effectuer des opérations DDL (telles que la création et la suppression d'index). Solution de contournement possible : ces ports n'étant utilisés que pour la communication interne par Couchbase Server, toute connexion ou communication avec des nœuds et des processus autres que Couchbase Server peut être désactivée au niveau de la couche réseau.
-
Les atténuations précédentes pour CVE-2018-15728 se sont révélées insuffisantes lorsqu'il a été découvert que les points de terminaison de diagnostic pouvaient toujours être accessibles depuis le réseau
Les points de terminaison de diagnostic tels que diag/eval sont restreints et ne peuvent être exécutés qu'à partir du réseau de boucle locale (loopback). Cependant, les contrôles mis en place pour traiter la vulnérabilité CVE-2018-15728 ne vérifient pas correctement si un en-tête “ X-Forwarded-For ” contient une adresse de boucle locale. Cet en-tête peut être manipulé pour contourner la restriction de boucle locale. La vulnérabilité est limitée aux requêtes provenant de réseaux privés et d'espaces d'adresses partagés, conformément à la norme RFC6890. Pour pouvoir émettre avec succès des requêtes vers ces points de terminaison, un utilisateur doit disposer de privilèges administratifs complets, indépendamment de l'en-tête “ X-Forwarded-For ” utilisé. Une solution de contournement pour ce problème consiste à filtrer par pare-feu les requêtes adressées aux nœuds du serveur Couchbase qui contiennent des en-têtes “ X-Forwarded-For ” dans les environnements où ils ne sont pas requis. Reconnaissance Mücahit Karadağ / PRODAFT
-
La clé privée peut être enregistrée dans les journaux lors d'un plantage du composant Cluster Manager de Couchbase Server
Lors de l'ajout de nœuds au cluster, un plantage du gestionnaire de cluster (ns_server) peut entraîner la fuite de la clé privée dans les fichiers journaux. Une personne ayant accès aux fichiers journaux peut être en mesure de déchiffrer les connexions réseau sécurisées vers le cluster. Si TLS est utilisé, les identifiants des utilisateurs et des applications qui se connectent au cluster peuvent être compromis.