Avvisi di Couchbase

In questa pagina sono elencati gli avvisi e i consigli critici per Couchbase.

Rimanete informati sugli ultimi avvisi e avvisi critici per Couchbase Server iscrivendovi alle nostre notifiche di aggiornamento. Per iscriversi, registrarsi sul nostro sito di supporto e seguire questo articolo: Annunci – Supporto Couchbase

Avvisi di Sicurezza Aziendale

  • Aggiornamento di Apache Log4J alla versione 2.15.0

    Un problema critico nell'utilità Apache Log4J, utilizzata dal servizio Couchbase Analytics, richiede un aggiornamento per prevenire potenziali esecuzioni di codice da remoto (RCE) ed estrazione di dati sensibili.

    Prodotti:

    Couchbase Server

    Impatto

    Critico (10)

    Versioni interessate:

    7.0.2 – 7.0.0,
    6.6.3 – 6.6.0,
    6.5.x,
    6.0.x

    Versione di correzione:

    7.0.3,
    6.6.4

  • Aggiornamento del pacchetto crittografico Python a 3.3.2

    Nel pacchetto cryptography precedente alla versione 3.3.2 per Python, come utilizzato dagli strumenti a riga di comando di Couchbase Server, determinate sequenze di chiamate di aggiornamento per cifrare simmetricamente valori di diversi gigabyte potevano causare un overflow di interi e un buffer overflow in tale strumento.

    Prodotti:

    Couchbase Server

    Impatto

    Critico (9.1)

    Versioni interessate:

    7.0.1,
    7.0.0,
    6.6.2 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.5.x

    Versione di correzione:

    6.6.3,
    7.0.2

  • Aggiornamento di Python urllib3 alla versione 1.26.5 o superiore

    È stato scoperto un problema in urllib3 precedente alla versione 1.26.5, utilizzato dagli strumenti da riga di comando di Couchbase Server. Quando a questi strumenti viene fornito un URL contenente molti caratteri @ nel componente dell'autorità, l'espressione regolare dell'autorità mostra un backtracking catastrofico, causando un Denial of Service dello strumento da riga di comando se un URL viene passato come parametro o reindirizzato tramite un reindirizzamento HTTP.

    Prodotti:

    Couchbase Server

    Impatto

    Alto (7,5)

    Versioni interessate:

    7.0.1,
    7.0.0,
    6.6.2 – 6.6.0,
    6.5.x,
    6.0.x

    Versione di correzione:

    6.6.3,
    7.0.2

  • Credenziali esposte nel registro degli errori di arresto anomalo da un backtrace

    Come parte di una raccolta di log cbcollect_info, Couchbase Server raccoglie le informazioni di tutti i processi in esecuzione nella macchina virtuale Erlang. Il problema si verifica quando il gestore del cluster inoltra una richiesta HTTP dall'interfaccia utente collegabile (workbench delle query, ecc.) al servizio specifico. Nel backtrace, l'intestazione di autenticazione di base (Basic Auth Header) inclusa nella richiesta HTTP contiene le credenziali utente “@” del nodo che elabora la richiesta dell'interfaccia utente. Affinché il problema si verifichi, le informazioni sul processo devono essere attivate esattamente nel momento in cui una richiesta dell'interfaccia utente collegabile viene elaborata dal gestore del cluster.

    Prodotti:

    Couchbase Server

    Impatto

    Alto (8,8)

    Versioni interessate:

    7.0.1 – 7.0.0,
    6.6.2 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.5.x

    Versione di correzione:

    6.6.3,
    7.0.2

  • I log non mascherano le credenziali remoteCluster di XDCR

    Le credenziali XDCR del cluster remoto possono essere divulgate nei log di debug. La chiave di configurazione per la pulizia dei tombstone è stata aggiunta in Couchbase Server 7.0.0. Questo problema si verifica quando una chiave di configurazione, che viene registrata, ha un timestamp di pulizia dei tombstone associato.

    Prodotti:

    Couchbase Server

    Impatto

    Alto (7.6)

    Versioni interessate:

    7.0.1,
    7.0.0

    Versione di correzione:

    7.0.2

  • Sync Gateway memorizza in modo non sicuro le credenziali del bucket di Couchbase Server

    Le credenziali del bucket utilizzate da Sync Gateway per leggere e scrivere dati in Couchbase Server venivano memorizzate in modo non sicuro nei metadati all'interno dei documenti di sincronizzazione scritti nel bucket. Gli utenti con accesso in lettura potevano utilizzare queste credenziali per ottenere l'accesso in scrittura. Questo problema non interessa i cluster in cui Sync Gateway viene autenticato con certificati client x.509. Questo problema inoltre non interessa i cluster in cui l'accesso condiviso al bucket non è abilitato su Sync Gateway.

    Prodotti:

    Gateway di sincronizzazione Couchbase

    Impatto

    Medio (6,5)

    Versioni interessate:

    2.8.2 – 2.8.0,
    2.8.1,
    2.7.x

    Versione di correzione:

    2.8.3

Iniziare a costruire

Scopri il nostro portale per sviluppatori per esplorare NoSQL, consultare risorse e iniziare con i tutorial.

Utilizzare Capella gratuitamente

Per iniziare a lavorare con Couchbase bastano pochi clic. Capella DBaaS è il modo più semplice e veloce per iniziare.

Contattaci

Volete saperne di più sulle offerte di Couchbase? Lasciatevi aiutare.