In questa pagina sono elencati gli avvisi e i consigli critici per Couchbase.
Rimanete informati sugli ultimi avvisi e avvisi critici per Couchbase Server iscrivendovi alle nostre notifiche di aggiornamento. Per iscriversi, registrarsi sul nostro sito di supporto e seguire questo articolo: Annunci – Supporto Couchbase
Avvisi di Sicurezza Aziendale
-
Aggiornamento di Apache Log4J alla versione 2.15.0
Un problema critico nell'utilità Apache Log4J, utilizzata dal servizio Couchbase Analytics, richiede un aggiornamento per prevenire potenziali esecuzioni di codice da remoto (RCE) ed estrazione di dati sensibili.
-
Aggiornamento del pacchetto crittografico Python a 3.3.2
Nel pacchetto cryptography precedente alla versione 3.3.2 per Python, come utilizzato dagli strumenti a riga di comando di Couchbase Server, determinate sequenze di chiamate di aggiornamento per cifrare simmetricamente valori di diversi gigabyte potevano causare un overflow di interi e un buffer overflow in tale strumento.
-
Aggiornamento di Python urllib3 alla versione 1.26.5 o superiore
È stato scoperto un problema in urllib3 precedente alla versione 1.26.5, utilizzato dagli strumenti da riga di comando di Couchbase Server. Quando a questi strumenti viene fornito un URL contenente molti caratteri @ nel componente dell'autorità, l'espressione regolare dell'autorità mostra un backtracking catastrofico, causando un Denial of Service dello strumento da riga di comando se un URL viene passato come parametro o reindirizzato tramite un reindirizzamento HTTP.
-
Credenziali esposte nel registro degli errori di arresto anomalo da un backtrace
Come parte di una raccolta di log cbcollect_info, Couchbase Server raccoglie le informazioni di tutti i processi in esecuzione nella macchina virtuale Erlang. Il problema si verifica quando il gestore del cluster inoltra una richiesta HTTP dall'interfaccia utente collegabile (workbench delle query, ecc.) al servizio specifico. Nel backtrace, l'intestazione di autenticazione di base (Basic Auth Header) inclusa nella richiesta HTTP contiene le credenziali utente “@” del nodo che elabora la richiesta dell'interfaccia utente. Affinché il problema si verifichi, le informazioni sul processo devono essere attivate esattamente nel momento in cui una richiesta dell'interfaccia utente collegabile viene elaborata dal gestore del cluster.
-
I log non mascherano le credenziali remoteCluster di XDCR
Le credenziali XDCR del cluster remoto possono essere divulgate nei log di debug. La chiave di configurazione per la pulizia dei tombstone è stata aggiunta in Couchbase Server 7.0.0. Questo problema si verifica quando una chiave di configurazione, che viene registrata, ha un timestamp di pulizia dei tombstone associato.
-
Sync Gateway memorizza in modo non sicuro le credenziali del bucket di Couchbase Server
Le credenziali del bucket utilizzate da Sync Gateway per leggere e scrivere dati in Couchbase Server venivano memorizzate in modo non sicuro nei metadati all'interno dei documenti di sincronizzazione scritti nel bucket. Gli utenti con accesso in lettura potevano utilizzare queste credenziali per ottenere l'accesso in scrittura. Questo problema non interessa i cluster in cui Sync Gateway viene autenticato con certificati client x.509. Questo problema inoltre non interessa i cluster in cui l'accesso condiviso al bucket non è abilitato su Sync Gateway.