In questa pagina sono elencati gli avvisi e i consigli critici per Couchbase.
Rimanete informati sugli ultimi avvisi e avvisi critici per Couchbase Server iscrivendovi alle nostre notifiche di aggiornamento. Per iscriversi, registrarsi sul nostro sito di supporto e seguire questo articolo: Annunci – Supporto Couchbase
Avvisi di Sicurezza Aziendale
-
Il caricamento del bucket di esempio potrebbe causare la perdita di password interne degli utenti in caso di errore
Un errore durante il caricamento di un bucket di esempio (beer-sample, gamesim-sample, travel-sample) potrebbe causare la perdita della password per l'utente amministratore interno @ns_server nei log (debug.log, error.log, info.log, reports.log). L'account @ns_server può essere utilizzato per eseguire azioni amministrative.
-
Python aggiornato alla versione 3.9.12 per risolvere un problema di negazione del servizio
È stata riscontrata una vulnerabilità in Python. Una risposta HTTP gestita in modo improprio nel codice del client HTTP di Python potrebbe consentire a un utente malintenzionato remoto, che controlla il server HTTP, di indurre lo script del client a entrare in un ciclo infinito, consumando tempo della CPU. Questo problema riguarda solo i cluster che utilizzano la funzionalità di anteprima per sviluppatori, Analytics UDF.
-
Couchbase Server perde il cookie del Cluster Manager
Nelle versioni interessate di Couchbase Server, il “cookie” di Erlang viene passato tramite un argomento della riga di comando a ‘erl’ quando si utilizza il comando ‘server-eshell’; ciò ha fatto sì che il “cookie” venisse esposto a chiunque potesse leggere gli argomenti del processo ‘couchbase-cli’. Il cookie deve rimanere segreto poiché può essere utilizzato per eseguire attività amministrative nel cluster.
-
XDCR – assenza di controllo dei ruoli durante la modifica delle impostazioni interne
Nelle versioni interessate di Couchbase Server, le impostazioni interne di XDCR possono essere modificate senza alcuna autenticazione.
-
Le operazioni potrebbero riuscire sulla collezione utilizzando permessi RBAC obsoleti
Se un ruolo RBAC contiene un permesso a livello di collection (ad esempio, query_select[src:_default:Collection1]) e il nome della collection viene eliminato e ricreato nel bucket, il permesso a livello di collection rimarrà comunque valido. Ciò consente all'utente con quel ruolo di accedere alla collection anche se il suo permesso avrebbe dovuto essere rimosso quando la collection è stata eliminata.
-
couchbase-cli rivela la password principale di gestione dei segreti come argomento della riga di comando
Il couchbase-cli avvia un processo erlang di brevissima durata che ha la password principale come argomento del processo, il che significa che se qualcuno ottiene l'elenco dei processi in quel momento avrà la password principale. Ciò interessa solo i cluster di Couchbase Server che utilizzano la funzione di gestione dei segreti.