Avvisi di Couchbase

In questa pagina sono elencati gli avvisi e i consigli critici per Couchbase.

Rimanete informati sugli ultimi avvisi e avvisi critici per Couchbase Server iscrivendovi alle nostre notifiche di aggiornamento. Per iscriversi, registrarsi sul nostro sito di supporto e seguire questo articolo: Annunci – Supporto Couchbase

Avvisi di Sicurezza Aziendale

  • Un pacchetto di rete appositamente confezionato inviato da un attaccante può mandare in crash memcached

    Ciò può causare l'indisponibilità del Data Service. Si consiglia di utilizzare un firewall per consentire solo al traffico di rete proveniente dalle applicazioni di comunicare con il cluster Couchbase Server.

    Prodotti:

    Couchbase Server

    Impatto

    Alto (8,2)

    Versioni interessate:

    7.0.0 – 6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.6.x,
    4.5.x

    Versione di correzione:

    6.6.3,
    7.0.1

  • Un pacchetto di rete appositamente confezionato inviato da un attaccante può mandare in crash memcached

    Ciò può causare l'indisponibilità del Data Service. Si consiglia di utilizzare un firewall per consentire solo al traffico di rete proveniente dalle applicazioni di comunicare con il cluster Couchbase Server.

    Prodotti:

    Couchbase Server

    Impatto

    Alto (8,2)

    Versioni interessate:

    7.0.0,
    6.6.2 – 6.6.0,
    6.5.x

    Versione di correzione:

    6.6.3,
    7.0.1

  • Aggiornamento di AngularJS alla versione 1.8.0

    Problema in Angular, utilizzato dall'interfaccia utente di Couchbase, che può causare un Denial of Service modificando la funzione merge().

    Prodotti:

    Couchbase Server

    Impatto

    Alto (7,5)

    Versioni interessate:

    6.6.2,
    6.6.1,
    6.6.0,
    6.5.x,
    6.0.x,
    5.x,
    4.6.x,
    4.5.x

    Versione di correzione:

    6.6.3

  • Aggiornamento di OpenSSL alla versione 1.1.1k

    Molteplici problemi di sicurezza sono stati risolti in OpenSSL, uno dei quali potrebbe causare il crash del server TLS se viene inviato un messaggio renegotiation ClientHello contraffatto in modo malevolo da un client.

    Prodotti:

    Couchbase Server

    Impatto

    Medio / Alto (5,9, 7,4, 7,5)

    Versioni interessate:

    6.6.2,
    6.6.1,
    6.6.0,
    6.5.x

    Versione di correzione:

    6.6.3

  • Gli utenti gestiti esternamente non sono impediti dall'utilizzare una password vuota, secondo la RFC4513

    Se un server LDAP o Active Directory, utilizzato per l'autenticazione esterna, è configurato per consentire bind non autenticati non sicuri, il Cluster Manager di Couchbase Server consentirà a un utente esterno di essere autenticato con una password vuota. I server LDAP possono essere configurati per rifiutare le richieste di Bind non autenticato con un codice di errore “unwillingToPerform” per evitare che ciò si verifichi.

    Prodotti:

    Couchbase Server

    Impatto

    Critico (9.8)

    Versioni interessate:

    6.6.2 – 6.6.0,
    6.5.x

    Versione di correzione:

    6.6.3

  • Index Service sta rilasciando credenziali amministrative interne nei log.

    Le chiamate REST interne (/listCreateTokens, /listRebalanceTokens, /listMetadataTokens) vengono registrate nel file indexer.log con informazioni di autenticazione codificate in Base64 non mascherate per gli utenti interni con privilegi di amministratore, @cbq-engine-cbauth e @index-cbauth.

    Prodotti:

    Couchbase Server

    Impatto

    Critico (9.8)

    Versioni interessate:

    6.6.1,
    6.6.0,
    6.5.1,
    6.5.0,
    6.0.x,
    5.5.x,
    5.1.x,
    5.0.x

    Versione di correzione:

    6.6.2,
    6.5.2

Iniziare a costruire

Scopri il nostro portale per sviluppatori per esplorare NoSQL, consultare risorse e iniziare con i tutorial.

Utilizzare Capella gratuitamente

Per iniziare a lavorare con Couchbase bastano pochi clic. Capella DBaaS è il modo più semplice e veloce per iniziare.

Contattaci

Volete saperne di più sulle offerte di Couchbase? Lasciatevi aiutare.