Avvisi di Couchbase

In questa pagina sono elencati gli avvisi e i consigli critici per Couchbase.

Rimanete informati sugli ultimi avvisi e avvisi critici per Couchbase Server iscrivendovi alle nostre notifiche di aggiornamento. Per iscriversi, registrarsi sul nostro sito di supporto e seguire questo articolo: Annunci – Supporto Couchbase

Avvisi di Sicurezza Aziendale

  • Il caricamento del bucket di esempio potrebbe causare la perdita di password interne degli utenti in caso di errore

    Un errore durante il caricamento di un bucket di esempio (beer-sample, gamesim-sample, travel-sample) potrebbe causare la perdita della password per l'utente amministratore interno @ns_server nei log (debug.log, error.log, info.log, reports.log). L'account @ns_server può essere utilizzato per eseguire azioni amministrative.

    Prodotti:

    Couchbase Server

    Impatto

    Medio (6.4)

    Versioni interessate:

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0

    Versione di correzione:

    7.0.4,
    6.6.6

  • Python aggiornato alla versione 3.9.12 per risolvere un problema di negazione del servizio

    È stata riscontrata una vulnerabilità in Python. Una risposta HTTP gestita in modo improprio nel codice del client HTTP di Python potrebbe consentire a un utente malintenzionato remoto, che controlla il server HTTP, di indurre lo script del client a entrare in un ciclo infinito, consumando tempo della CPU. Questo problema riguarda solo i cluster che utilizzano la funzionalità di anteprima per sviluppatori, Analytics UDF.

    Prodotti:

    Couchbase Server

    Impatto

    Alto (7,5)

    Versioni interessate:

    7.0.3 – 7.0.0

    Versione di correzione:

    7.0.4

  • Couchbase Server perde il cookie del Cluster Manager

    Nelle versioni interessate di Couchbase Server, il “cookie” di Erlang viene passato tramite un argomento della riga di comando a ‘erl’ quando si utilizza il comando ‘server-eshell’; ciò ha fatto sì che il “cookie” venisse esposto a chiunque potesse leggere gli argomenti del processo ‘couchbase-cli’. Il cookie deve rimanere segreto poiché può essere utilizzato per eseguire attività amministrative nel cluster.

    Prodotti:

    Couchbase Server

    Impatto

    Alto (

    Versioni interessate:

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.x,
    3.x,
    2.x,
    1.x

    Versione di correzione:

    7.0.4,
    6.6.6

  • XDCR – assenza di controllo dei ruoli durante la modifica delle impostazioni interne

    Nelle versioni interessate di Couchbase Server, le impostazioni interne di XDCR possono essere modificate senza alcuna autenticazione.

    Prodotti:

    Couchbase Server

    Impatto

    Medio (4,0)

    Versioni interessate:

    7.0.3 – 7.0.0,
    6.x,
    5.x,
    4.x

    Versione di correzione:

    7.0.4

  • Le operazioni potrebbero riuscire sulla collezione utilizzando permessi RBAC obsoleti

    Se un ruolo RBAC contiene un permesso a livello di collection (ad esempio, query_select[src:_default:Collection1]) e il nome della collection viene eliminato e ricreato nel bucket, il permesso a livello di collection rimarrà comunque valido. Ciò consente all'utente con quel ruolo di accedere alla collection anche se il suo permesso avrebbe dovuto essere rimosso quando la collection è stata eliminata.

    Prodotti:

    Couchbase Server

    Impatto

    Alto (8,8)

    Versioni interessate:

    7.0.3 – 7.0.0

    Versione di correzione:

    7.0.4

  • couchbase-cli rivela la password principale di gestione dei segreti come argomento della riga di comando

    Il couchbase-cli avvia un processo erlang di brevissima durata che ha la password principale come argomento del processo, il che significa che se qualcuno ottiene l'elenco dei processi in quel momento avrà la password principale. Ciò interessa solo i cluster di Couchbase Server che utilizzano la funzione di gestione dei segreti.

    Prodotti:

    Couchbase Server

    Impatto

    Medio (5.5)

    Versioni interessate:

    7.0.3 – 7.0.0,
    6.6.5 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x

    Versione di correzione:

    7.0.4,
    6.6.6

Iniziare a costruire

Scopri il nostro portale per sviluppatori per esplorare NoSQL, consultare risorse e iniziare con i tutorial.

Utilizzare Capella gratuitamente

Per iniziare a lavorare con Couchbase bastano pochi clic. Capella DBaaS è il modo più semplice e veloce per iniziare.

Contattaci

Volete saperne di più sulle offerte di Couchbase? Lasciatevi aiutare.