Avvisi di Couchbase

In questa pagina sono elencati gli avvisi e i consigli critici per Couchbase.

Rimanete informati sugli ultimi avvisi e avvisi critici per Couchbase Server iscrivendovi alle nostre notifiche di aggiornamento. Per iscriversi, registrarsi sul nostro sito di supporto e seguire questo articolo: Annunci – Supporto Couchbase

Avvisi di Sicurezza Aziendale

  • Le informazioni di autenticazione vengono divulgate quando vengono ricevute richieste REST non valide.

    Quando l'endpoint REST di Couchbase Server riceve una richiesta sconosciuta, la richiesta viene registrata come errore nei file debug.log e info.log. Il log include informazioni di autenticazione codificate in Base64 non oscurate. Il messaggio di errore viene anche mostrato nella scheda dei log dell'interfaccia utente.

    Prodotti:

    Couchbase Server

    Impatto

    Alto (8,8)

    Versioni interessate:

    6.6.1,
    6.6.0,
    6.5.x,
    6.0.x,
    5.5.x,
    5.1.x,
    5.0.x

    Versione di correzione:

    6.6.2

  • Aggiornamento della libreria urllib3 utilizzata dalla CLI di Couchbase alla versione 1.26.3

    La libreria Python urllib3, utilizzata dalla libreria Python requests, a sua volta utilizzata dalla CLI di Couchbase, presenta un problema di sicurezza nelle versioni di urllib3 precedenti alla 1.24.2. La libreria gestisce in modo errato alcuni casi in cui il set desiderato di certificati CA è diverso dall'archivio CA del sistema operativo, il che determina il successo delle connessioni SSL in situazioni in cui il fallimento della verifica sarebbe il risultato corretto.

    Prodotti:

    Couchbase Server

    Impatto

    Alto (7,5)

    Versioni interessate:

    6.6.1,
    6.6.0,
    6.5.x,
    6.0.x,
    5.5.x,
    5.1.x,
    5.0.x

    Versione di correzione:

    6.6.2

  • Aggiornare la libreria Apache HttpClient utilizzata dal servizio Analytics alla versione 4.5.13

    L'Apache HttpClient, utilizzato dal Couchbase Server Analytics Service, nelle versioni precedenti alla 4.5.13 e alla 5.0.3, può interpretare erroneamente un componente di autorità malformato negli URI di richiesta passati alla libreria come oggetto java.net.URI e scegliere l'host di destinazione errato per l'esecuzione della richiesta.

    Prodotti:

    Couchbase Server

    Impatto

    Medio (5.3)

    Versioni interessate:

    6.6.1,
    6.6.0,
    6.5.x,
    6.0.x

    Versione di correzione:

    6.6.2

  • Aggiornamento della libreria buger/jsonparser utilizzata dal Search Service alla versione 1.1.1

    Un problema di sicurezza nella libreria buger/jsonparser (parser JSON per Go) consente a un attacco di causare un denial of service (DoS) nel servizio di ricerca di Couchbase Server.

    Prodotti:

    Couchbase Server

    Impatto

    Alto (7,5)

    Versioni interessate:

    6.6.1,
    6.6.0,
    6.5.2,
    6.5.1,
    6.5.0

    Versione di correzione:

    6.6.2

  • Un cookie di sessione non redatto è stato incluso nei log di audit e in debug.log per le azioni sottoposte a audit in cui era incluso un ID di sessione

    Couchbase Server registrava il cookie di sessione temporaneo di un utente quando gli eventi soggetti a controllo (audit) contenenti un ID di sessione venivano registrati nel log di audit e in debug.log. Un attaccante con accesso ai dati di log avrebbe potuto utilizzare questo per impersonare un utente autenticato.

    Prodotti:

    Couchbase Server

    Impatto

    Critico (9.8)

    Versioni interessate:

    6.6.1,
    6.6.0,
    6.5.x,
    6.0.x,
    5.5.x,
    5.1.x,
    5.0.x

    Versione di correzione:

    6.6.2

  • La condizione di auditing del View Engine perde informazioni di autenticazione nei log

    Una condizione rara che si verifica quando l'auditing è abilitato per il motore delle viste (View Engine) e la crittografia da nodo a nodo è attiva. Se Couchbase Server non è in grado di verificare il nome host remoto e la porta di un comando interno in arrivo (richiesta view-merge) tramite TLS, viene registrato un errore che contiene informazioni di autenticazione in chiaro codificate in Base64 per un utente interno con privilegi di amministratore, @ns_server. Una soluzione temporanea consiste nel disabilitare l'auditing del motore delle viste o la crittografia da nodo a nodo fino a quando non sarà possibile eseguire un aggiornamento.

    Prodotti:

    Couchbase Server

    Impatto

    Alta (7,1)

    Versioni interessate:

    6.6.1,
    6.6.0,
    6.5.2,
    6.5.1,
    6.5.0

    Versione di correzione:

    6.6.2

Iniziare a costruire

Scopri il nostro portale per sviluppatori per esplorare NoSQL, consultare risorse e iniziare con i tutorial.

Utilizzare Capella gratuitamente

Per iniziare a lavorare con Couchbase bastano pochi clic. Capella DBaaS è il modo più semplice e veloce per iniziare.

Contattaci

Volete saperne di più sulle offerte di Couchbase? Lasciatevi aiutare.