In questa pagina sono elencati gli avvisi e i consigli critici per Couchbase.
Rimanete informati sugli ultimi avvisi e avvisi critici per Couchbase Server iscrivendovi alle nostre notifiche di aggiornamento. Per iscriversi, registrarsi sul nostro sito di supporto e seguire questo articolo: Annunci – Supporto Couchbase
Avvisi di Sicurezza Aziendale
-
Un pacchetto di rete appositamente confezionato inviato da un attaccante può mandare in crash memcached
Ciò può causare l'indisponibilità del Data Service. Si consiglia di utilizzare un firewall per consentire solo al traffico di rete proveniente dalle applicazioni di comunicare con il cluster Couchbase Server.
-
Un pacchetto di rete appositamente confezionato inviato da un attaccante può mandare in crash memcached
Ciò può causare l'indisponibilità del Data Service. Si consiglia di utilizzare un firewall per consentire solo al traffico di rete proveniente dalle applicazioni di comunicare con il cluster Couchbase Server.
-
Aggiornamento di AngularJS alla versione 1.8.0
Problema in Angular, utilizzato dall'interfaccia utente di Couchbase, che può causare un Denial of Service modificando la funzione merge().
-
Aggiornamento di OpenSSL alla versione 1.1.1k
Molteplici problemi di sicurezza sono stati risolti in OpenSSL, uno dei quali potrebbe causare il crash del server TLS se viene inviato un messaggio renegotiation ClientHello contraffatto in modo malevolo da un client.
-
Gli utenti gestiti esternamente non sono impediti dall'utilizzare una password vuota, secondo la RFC4513
Se un server LDAP o Active Directory, utilizzato per l'autenticazione esterna, è configurato per consentire bind non autenticati non sicuri, il Cluster Manager di Couchbase Server consentirà a un utente esterno di essere autenticato con una password vuota. I server LDAP possono essere configurati per rifiutare le richieste di Bind non autenticato con un codice di errore “unwillingToPerform” per evitare che ciò si verifichi.
-
Index Service sta rilasciando credenziali amministrative interne nei log.
Le chiamate REST interne (/listCreateTokens, /listRebalanceTokens, /listMetadataTokens) vengono registrate nel file indexer.log con informazioni di autenticazione codificate in Base64 non mascherate per gli utenti interni con privilegi di amministratore, @cbq-engine-cbauth e @index-cbauth.